top of page

Отравяне на локален AI модел през една уеб страница

26.08
време за четене: 4 мин.
Локалният модел изглежда като най-предпазливия избор. Данните не излизат навън, няма чужд облак, няма чужди условия за ползване. Изследователи от Oasis Security показаха, че точно тази постановка може да бъде превзета от една отворена уеб страница. Достатъчно е браузърът да посети грешния адрес, докато моделът работи на същата машина.

В тъмна стая робот чете на глас от разтворена папка върху пюпитър, а зад гърба му непозната ръка подменя един от листовете в папката; в другия край на стаята мъж гледа екрана на лаптопа си, без да забелязва

Какво пропуска инструментът


NemoClaw на NVIDIA пуска Ollama с настройка, която вдига сървъра за извод на всеки мрежов интерфейс, а не само на локалния. Когато Ollama е вързан за адрес, различен от локалния, проверката на Host заглавката отпада изцяло. Цялата разлика между 127.0.0.1 и 0.0.0.0 се побира в един ред конфигурация.


Оттам нататък атаката ползва отдавна познат похват. Злонамерената страница първоначално сочи към сървъра на нападателя, после сменя записа си към локалния адрес на самата машина. Кодът в браузъра продължава да смята, че говори със същия източник, и така стига до сървъра за извод, който върви на компютъра пред потребителя.


Последната стъпка е същинската. През интерфейса за създаване на модели се изтегля чат шаблонът, в него се добавя текст по избор на нападателя и шаблонът се записва обратно. Оттук нататък скритата инструкция се долепя към всяко системно съобщение и надделява над собствения промпт на агента. Пропускът е заведен като CVE-2026-65105 и е публикуван в националния регистър на уязвимостите на 25 август 2026 г.


Защо локален AI модел не значи изолиран AI модел


Мотивът да се избере локален AI модел обикновено е поверителност: договори, счетоводство, здравни данни, всичко, което не бива да минава през чужд сървър. Този случай не отменя мотива, но премества риска на друго място.


Машината, на която работи моделът, е същата, на която стои браузърът. Браузърът отваря чужди страници по цял ден, а тук именно посещението е достатъчно. Внасянето на модела вътре в организацията сваля един вид излагане и вдига друг, който повечето екипи още не са свикнали да мерят.


Засегнатите са две различни групи. Едната са разработчиците, които сглобяват агенти върху локални модели. Другата, по-многобройната, са студентите и любителите, които са пуснали Ollama на лаптопа си, за да пробват как работи един модел без абонамент.


Какво покрива оценката 8.1


NVIDIA е оценила пропуска с 8.1 по скалата CVSS, тоест в категорията „висок". Векторът обаче заслужава внимателен прочит: достъпът е от съседна мрежа, а не от целия интернет, и въздействието върху цялостта на данните е отчетено като нулево.


Тоест числото описва неудостоверения достъп до сървъра за извод. Пренаписването на шаблона е демонстрация на изследователите върху този достъп, а не самото оценено събитие. Оценката измерва отворената врата, а публикуваното изследване показва какво може да бъде внесено през нея.


Според изследователите поправка има за macOS и Linux, докато пътят през Windows и WSL остава без нея и получава само предупреждение при инсталация. Официалният бюлетин на производителя описва Linux. Към 25 август 2026 г. няма съобщения за използване на пропуска в реални условия.


Какво може да се направи


Първата мярка не изисква нищо повече от обновяване до последната налична версия на инструмента и проверка коя точно версия работи на машината. Инсталациите през чужд скрипт или през готов контейнер често са по-стари, отколкото потребителят предполага.


Втората е конфигурационна и важи далеч извън този случай. Сървър за извод, който няма нужда да обслужва други машини, се връзва за локалния адрес, не за всички интерфейси. Настройката се проверява за минута и затваря цялото семейство подобни атаки.


Третата е организационна. Машината, на която върви моделът с фирмени данни, и машината, на която се сърфира свободно, не е задължително да са една и съща. Разделянето струва по-малко от повечето мерки за защита и върши повече.


Четвъртата се пропуска най-често, защото изисква да се допусне, че вече е станало нещо. Обновяването премахва пътя навътре, но не връща подменения шаблон в изходния му вид. Инсталация, работила със свободно достъпен сървър за извод, се изчиства от изтеглените модели след обновяването, а не само се обновява.


Заключение


Случаят е полезен точно защото опровергава удобна интуиция. Изнасянето на модела от облака решава въпроса кой вижда данните, но не решава въпроса кой може да пише на модела. Втората врата е по-тясна и по-тиха, а от този месец е и документирана.


Помагаме на български организации да внедрят локални модели, без да разменят един риск за друг. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при планиране на работа с локални модели върху чувствителни данни. [Свържете се с нас за консултация: academy@razvivai.se]


Източници



Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.

Коментари


bottom of page