Une mauvaise page Web pourrait réécrire tranquillement votre modèle d'IA local
Les chercheurs d'Oasis Security ont découvert que NemoClaw de Nvidia laissait un serveur Ollama local ouvert à l'ensemble du réseau. Il suffisait de visiter une seule page malveillante pour implanter des instructions cachées dans le modèle.
Les chercheurs en sécurité d’Oasis Security ont révélé cette semaine une faille dans NemoClaw, l’outil de Nvidia permettant d’exécuter un agent de codage d’IA sur votre propre machine. Le bug, identifié comme CVE-2026-65105, signifiait que la simple visite d’une page Web piégée pouvait suffire à un attaquant pour insérer des instructions cachées dans le modèle d’IA exécuté sur votre ordinateur, sans aucun mot de passe, téléchargement ou e-mail de phishing impliqué.
Voici la chaîne. Pour faire communiquer son conteneur Docker avec le modèle, NemoClaw démarre Ollama, l’outil populaire pour exécuter des modèles d’IA localement, avec le paramètre OLLAMA_HOST=0.0.0.0:11434. Cela indique à Ollama d’écouter sur chaque interface réseau plutôt que uniquement sur la machine elle-même, et Ollama ignore un contrôle de sécurité sur les requêtes entrantes chaque fois qu’il est lié de cette façon. Un attaquant utilise ensuite une technique appelée DNS rebinding, dans laquelle un site Web qu’il contrôle pointe brièvement sa propre adresse vers votre ordinateur, de sorte que votre navigateur traite les requêtes adressées à votre Ollama local comme si elles provenaient de ce site. À partir de là, l’attaquant peut appeler le point de terminaison « /api/create » d’Ollama et réécrire le modèle de discussion du modèle, le petit morceau de texte qui enveloppe chaque conversation avant que le modèle ne le lise. Tout ce qui y est ajouté est ajouté silencieusement à chaque message système, survit aux redémarrages et est invisible pour l’application qui appelle le modèle. NemoClaw v0.0.35 a résolu ce problème sur macOS et Linux. Sous Windows et WSL, il n’y a toujours pas de correctif, seulement un avertissement ajouté au programme d’installation.
Que se passe-t-il réellement ici : l’exécution de modèles d’IA localement est véritablement bonne pour la confidentialité, mais cela transforme silencieusement votre ordinateur portable en un petit serveur, et les serveurs nécessitent le même soin que n’importe quel autre serveur. La valeur par défaut d’Ollama est sûre : il n’écoute que votre propre machine. Les dégâts ici proviennent d’un outil remplaçant cette valeur par défaut pour des raisons de commodité, ce qui constitue l’un des modèles de sécurité les plus anciens. Les détails du modèle de chat sont ce qui rend cette opération plus désagréable qu’une effraction ordinaire. L’attaquant ne vole pas vos données et ne s’en va pas, il modifie le comportement du modèle, de manière permanente et hors de vue, de sorte qu’un agent de codage pourrait être invité à insérer une porte dérobée dans le code qu’il écrit pour vous et chaque réponse semblerait toujours normale.
Ce que cela signifie pour vous : si vous n’avez jamais installé Ollama ou NemoClaw, cela ne vous concerne pas. Si vous exécutez Ollama, vérifiez si quelque chose a défini OLLAMA_HOST sur 0.0.0.0 ; il devrait s’agir de « 127.0.0.1 », ce qui signifie « cette machine uniquement ». Les utilisateurs de NemoClaw sur macOS ou Linux doivent mettre à jour vers la version 0.0.35 ou ultérieure. Sous Windows ou WSL, il n’existe pas encore de version corrigée, le conseil honnête est donc d’éviter de l’exécuter sur une machine qui vous tient à cœur jusqu’à ce qu’elle soit disponible. Plus généralement, c’est une bonne habitude à prendre tôt : les outils d’IA locaux méritent le même scepticisme que celui que vous accorderiez à tout autre programme ouvrant un port réseau, et une nouvelle extraction de modèle est le moyen le plus rapide d’annuler un modèle falsifié.
Sources
- Une page Web malveillante pourrait empoisonner votre modèle d’IA local derrière NVIDIA NemoClaw (The Hacker News)
- La faille Nvidia NemoClaw permet aux attaquants d’empoisonner le modèle derrière l’agent IA d’un développeur (SiliconANGLE)
- Les chercheurs en sécurité d’Oasis révèlent une faille de sécurité dans l’agent NemoClaw AI (Security Boulevard)
Sources: https://thehackernews.com/2026/08/a-malicious-webpage-could-poison-your.html
OpenAI a construit sa propre puce et les premiers benchmarks sont bons
Jalapeño, la première puce d'inférence personnalisée d'OpenAI avec Broadcom, fonctionne avec 700 watts contre 900 à 1 150 pour Nvidia. Une analyse indépendante lui donne une avance de 1,5 à 1,9 fois par kilowatt.