NemoClaw 漏洞劫持是這篇文章討論的核心



NemoClaw 漏洞驚爆:逛一個網頁就能劫持你的本地 AI Agent?2026 供應鏈安全總體檢
你的本地 AI Agent 可能在你「路過」一個惡意網頁時,就悄悄被別人改寫了思考方式。(圖片來源:Pexels)

🧩 快速精華(Key Takeaways)

💡 核心結論:NVIDIA NemoClaw 藏著 CVE-2026-65105 這顆未爆彈——攻擊者只需讓你「點開」一個網頁,透過 DNS rebinding 就能繞過驗證、接管本地 Ollama 模型伺服器,然後把隱藏指令「縫」進模型的聊天模板裡,永久污染每一次對話。

📊 關鍵數據(2026–未來量級):Agentic AI 安全市場 2026 年約 16.5 億美元,預計 2032 年爆衝到 135.2 億美元(CAGR 42%);同期整體 AI Agent 市場也以約 44.9% 年複合成長奔向 2030 年的 532 億美元。這波「Agent 大爆炸」背後,恰恰是攻擊面的大幅擴張。

🛠️ 行動指南:①升級 NemoClaw/Ollama 至修補版本;②別再把 Ollama 綁在 0.0.0.0,務必加上 API Key 與來源網域白名單;③對 AI Agent 的聊天模板做完整性校驗與版本追蹤;④把「非人類身分(NHI)」納入資安盤點。

⚠️ 風險預警:這是「一站式的駕車掃射(drive-by)劫持」——不需下載惡意軟體、不需輸入密碼,受害者自己送上的瀏覽流量就足以完成武器化,攻擊痕跡極難被察覺。

從資安前線的第一手觀察開始

坦白講,當我翻到 Oasis Security 研究員 Elad Luz 與 Ofek Itach 丟出來的這份報告時,背脊是涼的。一般資安漏洞再怎麼駭,多半要騙你點連結、輸密碼,或者至少讓你手滑下載點什麼。但這回完全不一樣——人家連你的瀏覽流量都能拿來當武器。你只是「路過」一個被動手腳的網頁,NemoClaw 底下的本地 Ollama 模型伺服器,就像沒上鎖的保險箱一樣被整個撬開。

這不是科幻劇本,而是 2026 年 8 月正式公開、編號 CVE-2026-65105 的真實漏洞。NemoClaw 是 NVIDIA 拿來強化 AI Agent 的開源工具,專門跑在 OpenShell 沙盒環境裡,配合 Ollama 做本地推論。研究團隊在追查「非人類身分(Non-Human Identity)」與 Agent 資安風險時,意外翻出這條通往系統核心的暗門。我把整起事件拆解開來,你才會懂為什麼這一槍打中了整個 2026 年 AI 供應鏈的七吋。

CVE-2026-65105 到底怎麼在幾秒內劫持你的 Agent?

要搞懂這招「駕車掃射」劫持(drive-by hijacking),得先看它的兩個關鍵零件。第一,NemoClaw 為了方便,把本地 Ollama 的 API 以「未認證(unauthenticated)」狀態暴露在網路介面上——這等於把模型伺服器的大門敞開,誰都能進來參觀。第二,攻擊者利用 DNS rebinding 這套老把戲:讓受害者的瀏覽器先連到攻擊者掌控的網域,再瞬間把該網域的 DNS 解析「重綁」到受害者的本地 Ollama 位址。

聽起來很繞,但結果很致命——瀏覽器繞過了「同源政策(Same-Origin Policy)」的攔截,直接用你的瀏覽器當跳板,對本地模型伺服器發動請求。攻擊者可以枚舉你安裝了哪些模型、改寫聊天模板、塞進隱藏指令,甚至把整個對話歷史重新導向到自己的伺服器。

NemoClaw CVE-2026-65105 DNS Rebinding 攻擊流程圖圖示受害者瀏覽器、攻擊者伺服器與本地 Ollama 之間的 DNS rebinding 劫持流程NemoClaw DNS Rebinding 劫持流程① 受害者瀏覽惡意網頁② DNS 重綁導向本地 Ollama③ 未認證 API接管模型伺服器💡 Pro Tip:別只鎖「本機端」——DNS rebinding 攻擊的可怕之處在於它借刀殺人,真正該鎖的是「誰能呼叫本地 API」的網域白名單與驗證機制。

研究團隊特別點出,這漏洞甚至能在受害者完全不知情下,留下「躲過 Agent 自身 system prompt」的持久隱藏指令——就算你重開機、換提示詞,那些被縫進聊天模板的惡意邏輯依然陰魂不散。而目前只有 macOS 與 Linux 有部分修補,完整解方還得等 NVIDIA 端出更徹底的更新。

什麼是「模型污染」?為何比傳統後門更陰險?

我們熟悉的惡意軟體,多半像「搶車」——拿到控制權、搬走資料就走人。但 NemoClaw 這回玩的是「改寫車主手冊」——攻擊者不搶資料,而是把指令縫進模型的「聊天模板(chat template)」,讓 AI 之後的每一次輸出都暗中帶貨。這招就叫 模型污染(Model Poisoning)

想像你的 AI Agent 是替你寫程式、管雲端帳戶、碰原始碼庫的助手。一旦它的「人格」被改寫,它可能開始偷偷把 API key 外送、在程式碼裡埋後門、或把敏感資料回傳給攻擊者——而你看到的,還是那個「一切正常」的對話介面。這種攻擊的可怕,在於它不是一次性偷竊,而是長期、系統性的欺騙。

Cybernews 的報導也直言,這只是「AI Agent 從好用助手變成攻擊工具」這條危險紅線的又一記重拳。早在 2026 年 2 月,Oasis Security 就曾揭露 OpenClaw 這個開發者愛用的開源 Agent 能被惡意網站「無聲接管」。一而再、再而三的類似案例,說穿了都指向同一個病灶:本地模型伺服器的「預設不安全」。

2026-2032 全球 Agentic AI 安全市場規模預測柱狀圖呈現 Agentic AI 安全市場自 2026 年 16.5 億美元成長至 2032 年 135.2 億美元Agentic AI 安全市場預測(億美元)16.52026332028662030135.22032CAGR ≈ 42% (資料來源:MarketsandMarkets)

2026 年 AI Agent 供應鏈為什麼成了駭客的肥羊?

把鏡頭拉遠,NemoClaw 事件不是孤例,而是整個 Agentic AI 供應鏈結構性脆弱的縮影。2026 年,AI Agent 市場估值約 120.6 億美元,正以 44.9% 的年複合成長率朝 2030 年的 532 億美元狂奔。Agent 越普及,被它們「代勞」的敏感操作——寫碼、管帳、改資安設定——就越多,攻擊誘因自然也越大。

偏偏這條供應鏈天生「重功能、輕驗證」。NemoClaw 跑在 OpenShell 沙盒裡、靠 Ollama 本地推論,為了開發者方便,預設就把 API 晾在那裡。Ollama 從 2023 年 7 月誕生以來就是本地 LLM 的當紅炸子雞,2026 年 7 月還拿了 6500 萬美元融資——但也正因裝機量巨大,早在 2026 年 1 月,SentinelOne 與 Censys 就曾警告,大量 Ollama 伺服器因為綁在 0.0.0.0 而裸露在公網上。這些「開發者的省事」,全是駭客眼中的康莊大道。

更麻煩的是,這類漏洞常常藏在高層疊的開源工具鏈深處,企業根本無從盤點。你的 Agent 可能連了十幾個開源套件,但沒人知道哪一層的「預設不安全」會在你瀏覽一個網頁時被引爆。非人類身分(NHI)的爆炸式成長——每個 Agent 都有 API key、都有權限——讓「帳號盤點」這門基本功徹底失靈。

2026 年 AI Agent 供應鏈攻擊面示意圖展示 AI Agent 串接開源工具鏈、本地模型、雲端帳戶與原始碼庫的潛在攻擊面AI Agent 供應鏈攻擊面透視AI AgentOllama本地模型原始碼庫CI/CD雲端帳戶API Key⚠️ 任一環節失守,整個 Agent 的信任鏈都可能被單一惡意網頁擊穿

企業跟開發者該怎麼築起不可攻破的防線?

面對這種「逛個網頁就被接管」的威脅,防線不能只停留在「裝防毒」。我們需要一套從「單點工具」到「整條供應鏈」的立體防禦,我的建議是拆成四層來打。

第一層:立刻升級+鎖閘。NemoClaw 已針對 macOS 與 Linux 釋出部分修補,Ollama 也該一併更新。同時,絕對別讓 Ollama 綁在 0.0.0.0,務必限縮監聽介面、加上 API Key,並把能呼叫本地 API 的網域寫進白名單。這是堵住 DNS rebinding 出路的必要條件。

第二層:模型完整性校驗。對聊天模板、模型權重做雜湊與版本追蹤,任何被改寫都能立刻比對出異常。別相信「本地就安全」——現在本地恰恰是駭客的遊樂場。

第三層:NHI 身分治理。把每個 Agent 的 API key、權限、執行環境都納入資安盤點,建立最小權限原則。非人類身分的數量即將遠超人類帳號,這個「看不見的員工」不盤點,就等於把鑰匙交出去還不自知。

第四層:供應鏈可觀測性。隨時掌握你的 Agent 到底串了哪些開源工具鏈、這些工具是否定期收到修補。NemoClaw 事件提醒我們,資安盲區常藏在高層疊的相依關係裡,唯有可觀測性才能讓你在爆炸前攔截。

2026 AI Agent 四層資安防禦框架以四層同心防禦示意圖呈現升級鎖閘、模型校驗、NHI 治理與供應鏈可觀測性AI Agent 四層防禦框架Agent① 升級+鎖閘③ NHI 身分治理② 模型校驗④ 供應鏈觀測

常見問題 FAQ

Q1:NemoClaw 漏洞會影響一般使用者嗎?還是只影響開發者?

這漏洞主要鎖定跑 NemoClaw/Ollama 本地推論的開發者與企業環境。但一般使用者只要裝了採用這套技術的 Agent 應用,理論上也可能受波及。最大的風險是那些讓 Agent 接觸原始碼、雲端帳戶與 API key 的人——他們正是駭客眼中「高價值目標」。

Q2:DNS rebinding 攻擊為什麼如此難防?

因為它「借用」了瀏覽器這個可信媒介來繞過同源政策。瀏覽器以為自己在連攻擊者網域,瞬間卻被重綁到受害者的本地 Ollama,於是原本該攔下的跨來源請求就溜過去了。要防,就得在本地 API 端做好「來源驗證」與「網域白名單」,而不是只靠瀏覽器層的防護。

Q3:這波漏洞潮對 2026 年的 AI Agent 市場有什麼長遠影響?

短線看是企業被迫加速補強 Agentic AI 安全;長線看,這類事件反而會「催熟」整個市場——Agentic AI 安全市場預計從 2026 年約 16.5 億美元成長到 2032 年的 135.2 億美元,年複合成長率高達 42%。換句話說,信任危機正轉化為資安產業的爆發性商機。

🚀 即刻行動:別讓你的 AI Agent 成為下一個被劫持的目標

無論你是企業資安長、開發者,還是剛把 AI Agent 導入工作流的技術人,NemoClaw 事件都是一記響亮的警鐘。趁漏洞還在被積極利用之前,立刻盤點你的本地模型伺服器、鎖死驗證機制、建立 NHI 身分清單。需要專業的 AI 供應鏈資安體檢?讓我們的團隊幫你把關。

立即預約資安體檢 →

Share this content: