dotsagent.io
Sprache:Deutsch
17 Vorfälle seit 2025

Protokoll zu Sicherheitsvorfällen bei Agenten

Öffentliche Vorfälle mit KI-Agenten, MCP-Servern und Agentenplattformen, neueste zuerst. Jeder Eintrag erklärt, was passiert ist, warum der Angriff funktioniert hat und was Sie an Ihrer eigenen Konfiguration ändern sollten.

  1. MCP Python SDK: Sitzungsübernahme und Zugriff auf Tasks anderer Sitzungen

    Zwei Schwachstellen im MCP Python SDK ermöglichten die Übernahme von Sitzungen und den Zugriff auf Tasks anderer Sitzungen. Beide sind in Version 1.27.2 des SDK behoben.

    CVE-2026-52869CVE-2026-52870MCPSDKSitzungsisolation
  2. Claude Code: WebFetch-Auto-Freigabe ermöglichte Datenabfluss über huggingface.co

    Claude Code 0.2.54 bis einschließlich 2.1.163 genehmigte WebFetch-Anfragen an huggingface.co automatisch. Dort gehostete Angreiferinhalte konnten so Daten aus einer Sitzung abziehen.

    CVE-2026-54316Claude CodeDatenexfiltrationAusgehender Datenverkehr
  3. Comment and Control: PR-Texte stehlen Secrets von CI-Agenten

    Prompt Injection in Pull-Request- und Issue-Texten stahl CI-Secrets von Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent.

    CIPrompt InjectionSecrets
  4. MCP TypeScript SDK gab Antworten zwischen Clients preis

    MCP-Server mit dem TypeScript SDK, die dieselbe Server- oder Transportinstanz für mehrere Clients verwendeten, konnten die Antworten eines Clients an einen anderen senden. Behoben in Version 1.26.0.

    CVE-2026-25536MCPSDKSitzungsisolation
  5. ClawHavoc: Hunderte schädliche ClawHub-Skills verbreiten AMOS

    Koi Security fand 341 schädliche Skills unter 2,857 auf ClawHub. Die meisten verbreiteten Atomic macOS Stealer. Am 16. Februar 2026 war die Zahl auf 824 gestiegen.

    OpenClawLieferketteMalware
  6. Moltbook-Datenbank legte 1,5 Mio. API-Tokens von Agenten offen

    Moltbook, ein soziales Netzwerk für OpenClaw-Agenten, ließ seine Supabase-Datenbank ohne Row-Level Security und legte dadurch etwa 1,5 Mio. API-Tokens, 35.000 E-Mail-Adressen und Direktnachrichten offen.

    DatenleckSupabaseOpenClaw
  7. OpenClaw-Gateways in großem Umfang im Internet exponiert

    Censys zählte am 31. Januar 2026 21,639 OpenClaw-Gateways, die aus dem öffentlichen Internet erreichbar waren; im Index von OpenA2A waren es am 1. September 192,492.

    OpenClawExpositionKonfiguration
  8. OpenClaw Control UI gab Gateway-Tokens preis und ermöglichte RCE mit einem Klick

    OpenClaws Control UI vertraute einem gatewayUrl-URL-Parameter, gab dadurch das Gateway-Token preis und ermöglichte RCE mit einem Klick – auch bei Installationen, die nur an loopback gebunden waren. CVSS 8.8.

    CVE-2026-25253OpenClawRCEToken-Diebstahl
  9. postmark-mcp: Bösartiger MCP-Server kopierte jede E-Mail

    postmark-mcp 1.0.16 auf npm schickte heimlich eine Blindkopie jeder verarbeiteten E-Mail an einen Angreifer. Koi Security bezeichnete es als den ersten bekannten bösartigen MCP-Server.

    MAL-2025-47604MCPLieferkettenpm
  10. Amazon Q Developer-Erweiterung mit Lösch-Prompt ausgeliefert

    Amazon Q Developer für VS Code 1.84.0 wurde mit einem eingeschleusten Prompt ausgeliefert, der Daten löschen sollte. AWS führte den Vorfall auf ein zu weitreichend berechtigtes GitHub-Token in CodeBuild zurück.

    CVE-2025-8217LieferketteCIZugangsdaten
  11. OS-Befehlsinjektion in mcp-remote über authorization_endpoint

    mcp-remote 0.0.5 bis 0.1.15 konnte Betriebssystembefehle ausführen, die ein bösartiger MCP-Server im Wert von authorization_endpoint hinterlegt hatte. CVSS 9.6, behoben in 0.1.16.

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server

    Cymulate entdeckte einen Sandbox-Ausbruch und eine Umgehung über Symlinks im Filesystem-MCP-Server von Anthropic. Dadurch konnte der Server auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen.

    CVE-2025-53109CVE-2025-53110MCPSandbox-AusbruchDateizugriff
  13. Supabase-MCP-Agent gibt Tokens über ein Support-Ticket preis

    Eine Prompt Injection in einem Support-Ticket veranlasste den mit Supabase MCP verbundenen Agenten von Cursor, mit dem service_role-Schlüssel eine Tabelle mit Integrationstokens auszulesen und deren Inhalt preiszugeben.

    MCPPrompt Injectionlethal trifecta
  14. MCP Inspector Proxy ermöglichte Remote Code Execution über den Browser

    MCP Inspector vor Version 0.14.1 startete einen nicht authentifizierten lokalen Proxy, der über eine Webseite erreichbar war und Codeausführung auf dem Rechner des Entwicklers ermöglichte. CVSS 9.4.

    CVE-2025-49596MCPRCEEntwicklertools
  15. EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick

    Eine präparierte E-Mail brachte Microsoft 365 Copilot dazu, Daten preiszugeben, ohne dass der Nutzer etwas anklicken musste. Aim Security meldete die Schwachstelle als EchoLeak; Microsoft behob sie serverseitig.

    CVE-2025-32711Prompt InjectionDatenexfiltrationCopilot
  16. GitHub-MCP-Toxic-Agent-Flow schleust Daten privater Repos über ein öffentliches Issue aus

    Invariant Labs zeigte, wie ein bösartiges öffentliches GitHub-Issue einen Agenten auf dem GitHub MCP Server dazu brachte, Daten aus privaten Repos in einen öffentlichen Pull Request zu kopieren.

    MCPPrompt InjectionDatenexfiltration
  17. MCP-Tool-Poisoning: versteckte Anweisungen in Tool-Beschreibungen

    Invariant Labs zeigte, dass ein MCP-Server Anweisungen in Tool-Beschreibungen verstecken kann, die ein Modell liest, und beschrieb Varianten wie Tool Shadowing und Rug Pulls.

    MCPPrompt InjectionLieferkette