CourionAI
ES
Boletín
← Todas las noticias
security 3 min de lectura

Una mala página web podría reescribir silenciosamente su modelo de IA local

Los investigadores de Oasis Security descubrieron que NemoClaw de Nvidia dejaba un servidor local Ollama abierto a toda la red. Visitar una sola página maliciosa fue suficiente para colocar instrucciones ocultas en el modelo.

Un brazo mecánico que sale de la ventana de un navegador hacia una computadora portátil abierta para desenrollar un rollo de texto.

Los investigadores de seguridad de Oasis Security revelaron esta semana una falla en NemoClaw, la herramienta de Nvidia para ejecutar un agente de codificación de IA en su propia máquina. El error, rastreado como CVE-2026-65105, significaba que simplemente visitar una página web con trampa explosiva podría ser suficiente para que un atacante coloque instrucciones ocultas dentro del modelo de IA que se ejecuta en su computadora, sin ninguna contraseña, descarga o correo electrónico de phishing involucrado.

Aquí está la cadena. Para que su contenedor Docker se comunique con el modelo, NemoClaw inicia Ollama, la popular herramienta para ejecutar modelos de IA localmente, con la configuración OLLAMA_HOST=0.0.0.0:11434. Eso le dice a Ollama que escuche en cada interfaz de red en lugar de solo en la máquina en sí, y Ollama se salta una verificación de seguridad en las solicitudes entrantes siempre que esté vinculada de esa manera. Luego, un atacante utiliza una técnica llamada reenlace DNS, donde un sitio web que controla señala brevemente su propia dirección a su computadora, por lo que su navegador trata las solicitudes a su Ollama local como si vinieran de ese sitio. Desde allí, el atacante puede llamar al punto final /api/create de Ollama y reescribir la plantilla de chat del modelo, el pequeño fragmento de texto que envuelve cada conversación antes de que el modelo la lea. Todo lo que se agregue allí se agrega silenciosamente a cada mensaje del sistema a partir de ese momento, sobrevive a los reinicios y es invisible para cualquier aplicación que llame al modelo. NemoClaw v0.0.35 solucionó este problema en macOS y Linux. En Windows y WSL todavía no hay ninguna solución, solo se agregó una advertencia al instalador.

Qué está pasando realmente aquí: ejecutar modelos de IA localmente es realmente bueno para la privacidad, pero silenciosamente convierte tu computadora portátil en un pequeño servidor, y los servidores necesitan el mismo cuidado que cualquier otro servidor. El valor predeterminado de Ollama es seguro: escucha sólo su propia máquina. El daño aquí provino de una herramienta que anuló ese valor predeterminado por conveniencia, que es uno de los patrones de seguridad más antiguos. El detalle de la plantilla de chat es lo que hace que esto sea más desagradable que un robo normal. El atacante no roba sus datos y se va, cambia el comportamiento del modelo, de forma permanente y fuera de la vista, por lo que se le podría pedir a un agente codificador que introduzca una puerta trasera en el código que escribe para usted y cada respuesta seguiría pareciendo normal.

Qué significa esto para ti: si nunca has instalado Ollama o NemoClaw, esto no te afecta. Si ejecuta Ollama, verifique si algo ha configurado OLLAMA_HOST en 0.0.0.0; debería ser “127.0.0.1”, que significa “solo esta máquina”. Los usuarios de NemoClaw en macOS o Linux deben actualizar a la versión 0.0.35 o posterior. En Windows o WSL todavía no existe una versión parcheada, por lo que el consejo honesto es evitar ejecutarlo en una máquina que le interese hasta que la haya. En términos más generales, este es un buen hábito que se debe desarrollar temprano: las herramientas locales de IA merecen el mismo escepticismo que le daría a cualquier otro programa que abra un puerto de red, y un nuevo modelo es la forma más rápida de deshacer una plantilla manipulada.

Fuentes

Fuentes: https://thehackernews.com/2026/08/a-malicious-webpage-could-poison-your.html

Siguiente artículo

OpenAI construyó su propio chip y los primeros puntos de referencia son buenos

Jalapeño, el primer chip de inferencia personalizado de OpenAI con Broadcom, funciona con 700 vatios frente a los 900 a 1150 de Nvidia. Un análisis independiente lo sitúa entre 1,5 y 1,9 veces por delante por kilovatio.

Un pequeño ají dibujado como un chip de computadora con clavijas, junto a un enchufe enrollado mucho más grande