Отравяне на локален AI модел през една уеб страница
Локалният модел изглежда като най-предпазливия избор. Данните не излизат навън, няма чужд облак, няма чужди условия за ползване. Изследователи от Oasis Security показаха, че точно тази постановка може да бъде превзета от една отворена уеб страница. Достатъчно е браузърът да посети грешния адрес, докато моделът работи на същата машина.

Какво пропуска инструментът
NemoClaw на NVIDIA пуска Ollama с настройка, която вдига сървъра за извод на всеки мрежов интерфейс, а не само на локалния. Когато Ollama е вързан за адрес, различен от локалния, проверката на Host заглавката отпада изцяло. Цялата разлика между 127.0.0.1 и 0.0.0.0 се побира в един ред конфигурация.
Оттам нататък атаката ползва отдавна познат похват. Злонамерената страница първоначално сочи към сървъра на нападателя, после сменя записа си към локалния адрес на самата машина. Кодът в браузъра продължава да смята, че говори със същия източник, и така стига до сървъра за извод, който върви на компютъра пред потребителя.
Последната стъпка е същинската. През интерфейса за създаване на модели се изтегля чат шаблонът, в него се добавя текст по избор на нападателя и шаблонът се записва обратно. Оттук нататък скритата инструкция се долепя към всяко системно съобщение и надделява над собствения промпт на агента. Пропускът е заведен като CVE-2026-65105 и е публикуван в националния регистър на уязвимостите на 25 август 2026 г.
Защо локален AI модел не значи изолиран AI модел
Мотивът да се избере локален AI модел обикновено е поверителност: договори, счетоводство, здравни данни, всичко, което не бива да минава през чужд сървър. Този случай не отменя мотива, но премества риска на друго място.
Машината, на която работи моделът, е същата, на която стои браузърът. Браузърът отваря чужди страници по цял ден, а тук именно посещението е достатъчно. Внасянето на модела вътре в организацията сваля един вид излагане и вдига друг, който повечето екипи още не са свикнали да мерят.
Засегнатите са две различни групи. Едната са разработчиците, които сглобяват агенти върху локални модели. Другата, по-многобройната, са студентите и любителите, които са пуснали Ollama на лаптопа си, за да пробват как работи един модел без абонамент.
Какво покрива оценката 8.1
NVIDIA е оценила пропуска с 8.1 по скалата CVSS, тоест в категорията „висок". Векторът обаче заслужава внимателен прочит: достъпът е от съседна мрежа, а не от целия интернет, и въздействието върху цялостта на данните е отчетено като нулево.
Тоест числото описва неудостоверения достъп до сървъра за извод. Пренаписването на шаблона е демонстрация на изследователите върху този достъп, а не самото оценено събитие. Оценката измерва отворената врата, а публикуваното изследване показва какво може да бъде внесено през нея.
Според изследователите поправка има за macOS и Linux, докато пътят през Windows и WSL остава без нея и получава само предупреждение при инсталация. Официалният бюлетин на производителя описва Linux. Към 25 август 2026 г. няма съобщения за използване на пропуска в реални условия.
Какво може да се направи
Първата мярка не изисква нищо повече от обновяване до последната налична версия на инструмента и проверка коя точно версия работи на машината. Инсталациите през чужд скрипт или през готов контейнер често са по-стари, отколкото потребителят предполага.
Втората е конфигурационна и важи далеч извън този случай. Сървър за извод, който няма нужда да обслужва други машини, се връзва за локалния адрес, не за всички интерфейси. Настройката се проверява за минута и затваря цялото семейство подобни атаки.
Третата е организационна. Машината, на която върви моделът с фирмени данни, и машината, на която се сърфира свободно, не е задължително да са една и съща. Разделянето струва по-малко от повечето мерки за защита и върши повече.
Четвъртата се пропуска най-често, защото изисква да се допусне, че вече е станало нещо. Обновяването премахва пътя навътре, но не връща подменения шаблон в изходния му вид. Инсталация, работила със свободно достъпен сървър за извод, се изчиства от изтеглените модели след обновяването, а не само се обновява.
Заключение
Случаят е полезен точно защото опровергава удобна интуиция. Изнасянето на модела от облака решава въпроса кой вижда данните, но не решава въпроса кой може да пише на модела. Втората врата е по-тясна и по-тиха, а от този месец е и документирана.
Помагаме на български организации да внедрят локални модели, без да разменят един риск за друг. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при планиране на работа с локални модели върху чувствителни данни. [Свържете се с нас за консултация: academy@razvivai.se]
Източници
CVE-2026-65105 - National Vulnerability Database, 25 август 2026
NVIDIA Product Security Bulletin 5872 - NVIDIA, 25 август 2026
NemoClaw: One Website Visit to Hijack Your AI Agent - Oasis Security, 25 август 2026
A Malicious Webpage Could Poison Your Local AI Model - The Hacker News, 25 август 2026
NVIDIA NemoClaw flaw let attackers poison the model behind an AI agent - SiliconANGLE, 25 август 2026
CVE-2026-65105 Record - CVE Program, 25 август 2026
Oasis Security researchers reveal security flaw in NemoClaw AI agent - Security Boulevard, 25 август 2026
Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.




Коментари