Protokoll zu Sicherheitsvorfällen bei Agenten
Öffentliche Vorfälle mit KI-Agenten, MCP-Servern und Agentenplattformen, neueste zuerst. Jeder Eintrag erklärt, was passiert ist, warum der Angriff funktioniert hat und was Sie an Ihrer eigenen Konfiguration ändern sollten.
MCP Python SDK: Sitzungsübernahme und Zugriff auf Tasks anderer Sitzungen
Zwei Schwachstellen im MCP Python SDK ermöglichten die Übernahme von Sitzungen und den Zugriff auf Tasks anderer Sitzungen. Beide sind in Version 1.27.2 des SDK behoben.
Claude Code: WebFetch-Auto-Freigabe ermöglichte Datenabfluss über huggingface.co
Claude Code 0.2.54 bis einschließlich 2.1.163 genehmigte WebFetch-Anfragen an huggingface.co automatisch. Dort gehostete Angreiferinhalte konnten so Daten aus einer Sitzung abziehen.
Comment and Control: PR-Texte stehlen Secrets von CI-Agenten
Prompt Injection in Pull-Request- und Issue-Texten stahl CI-Secrets von Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent.
MCP TypeScript SDK gab Antworten zwischen Clients preis
MCP-Server mit dem TypeScript SDK, die dieselbe Server- oder Transportinstanz für mehrere Clients verwendeten, konnten die Antworten eines Clients an einen anderen senden. Behoben in Version 1.26.0.
ClawHavoc: Hunderte schädliche ClawHub-Skills verbreiten AMOS
Koi Security fand 341 schädliche Skills unter 2,857 auf ClawHub. Die meisten verbreiteten Atomic macOS Stealer. Am 16. Februar 2026 war die Zahl auf 824 gestiegen.
Moltbook-Datenbank legte 1,5 Mio. API-Tokens von Agenten offen
Moltbook, ein soziales Netzwerk für OpenClaw-Agenten, ließ seine Supabase-Datenbank ohne Row-Level Security und legte dadurch etwa 1,5 Mio. API-Tokens, 35.000 E-Mail-Adressen und Direktnachrichten offen.
OpenClaw-Gateways in großem Umfang im Internet exponiert
Censys zählte am 31. Januar 2026 21,639 OpenClaw-Gateways, die aus dem öffentlichen Internet erreichbar waren; im Index von OpenA2A waren es am 1. September 192,492.
OpenClaw Control UI gab Gateway-Tokens preis und ermöglichte RCE mit einem Klick
OpenClaws Control UI vertraute einem gatewayUrl-URL-Parameter, gab dadurch das Gateway-Token preis und ermöglichte RCE mit einem Klick – auch bei Installationen, die nur an loopback gebunden waren. CVSS 8.8.
postmark-mcp: Bösartiger MCP-Server kopierte jede E-Mail
postmark-mcp 1.0.16 auf npm schickte heimlich eine Blindkopie jeder verarbeiteten E-Mail an einen Angreifer. Koi Security bezeichnete es als den ersten bekannten bösartigen MCP-Server.
Amazon Q Developer-Erweiterung mit Lösch-Prompt ausgeliefert
Amazon Q Developer für VS Code 1.84.0 wurde mit einem eingeschleusten Prompt ausgeliefert, der Daten löschen sollte. AWS führte den Vorfall auf ein zu weitreichend berechtigtes GitHub-Token in CodeBuild zurück.
OS-Befehlsinjektion in mcp-remote über authorization_endpoint
mcp-remote 0.0.5 bis 0.1.15 konnte Betriebssystembefehle ausführen, die ein bösartiger MCP-Server im Wert von authorization_endpoint hinterlegt hatte. CVSS 9.6, behoben in 0.1.16.
EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server
Cymulate entdeckte einen Sandbox-Ausbruch und eine Umgehung über Symlinks im Filesystem-MCP-Server von Anthropic. Dadurch konnte der Server auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen.
Supabase-MCP-Agent gibt Tokens über ein Support-Ticket preis
Eine Prompt Injection in einem Support-Ticket veranlasste den mit Supabase MCP verbundenen Agenten von Cursor, mit dem service_role-Schlüssel eine Tabelle mit Integrationstokens auszulesen und deren Inhalt preiszugeben.
MCP Inspector Proxy ermöglichte Remote Code Execution über den Browser
MCP Inspector vor Version 0.14.1 startete einen nicht authentifizierten lokalen Proxy, der über eine Webseite erreichbar war und Codeausführung auf dem Rechner des Entwicklers ermöglichte. CVSS 9.4.
EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick
Eine präparierte E-Mail brachte Microsoft 365 Copilot dazu, Daten preiszugeben, ohne dass der Nutzer etwas anklicken musste. Aim Security meldete die Schwachstelle als EchoLeak; Microsoft behob sie serverseitig.
GitHub-MCP-Toxic-Agent-Flow schleust Daten privater Repos über ein öffentliches Issue aus
Invariant Labs zeigte, wie ein bösartiges öffentliches GitHub-Issue einen Agenten auf dem GitHub MCP Server dazu brachte, Daten aus privaten Repos in einen öffentlichen Pull Request zu kopieren.
MCP-Tool-Poisoning: versteckte Anweisungen in Tool-Beschreibungen
Invariant Labs zeigte, dass ein MCP-Server Anweisungen in Tool-Beschreibungen verstecken kann, die ein Modell liest, und beschrieb Varianten wie Tool Shadowing und Rug Pulls.