---
title: "Sicherheitsvorfälle bei Agenten: 17 Fälle seit 2025 · DotsAgent"
description: "Öffentliche Sicherheitsvorfälle mit KI-Agenten seit April 2025: von MCP-Tool-Poisoning bis zur Exfiltration über Claude Code WebFetch, jeweils mit CVEs, Ursache und Maßnahmen."
url: https://dotsagent.io/de/security/incidents
---

17 Vorfälle seit 2025

# Protokoll zu Sicherheitsvorfällen bei Agenten

Öffentliche Vorfälle mit KI-Agenten, MCP-Servern und Agentenplattformen, neueste zuerst. Jeder Eintrag erklärt, was passiert ist, warum der Angriff funktioniert hat und was Sie an Ihrer eigenen Konfiguration ändern sollten.

1. 05.06.2026 [MCP Python SDK: Sitzungsübernahme und Zugriff auf Tasks anderer Sitzungen](https://dotsagent.io/de/security/incidents/2026-06-mcp-python-sdk-session-hijack)Zwei Schwachstellen im MCP Python SDK ermöglichten die Übernahme von Sitzungen und den Zugriff auf Tasks anderer Sitzungen. Beide sind in Version 1.27.2 des SDK behoben.`CVE-2026-52869``CVE-2026-52870`MCPSDKSitzungsisolation
2. Juni 2026 [Claude Code: WebFetch-Auto-Freigabe ermöglichte Datenabfluss über huggingface.co](https://dotsagent.io/de/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code 0.2.54 bis einschließlich 2.1.163 genehmigte WebFetch-Anfragen an huggingface.co automatisch. Dort gehostete Angreiferinhalte konnten so Daten aus einer Sitzung abziehen.`CVE-2026-54316`Claude CodeDatenexfiltrationAusgehender Datenverkehr
3. 15.04.2026 [Comment and Control: PR-Texte stehlen Secrets von CI-Agenten](https://dotsagent.io/de/security/incidents/2026-04-comment-and-control-ci-secrets)Prompt Injection in Pull-Request- und Issue-Texten stahl CI-Secrets von Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent.CIPrompt InjectionSecrets
4. 04.02.2026 [MCP TypeScript SDK gab Antworten zwischen Clients preis](https://dotsagent.io/de/security/incidents/2026-02-mcp-typescript-sdk-response-leak)MCP-Server mit dem TypeScript SDK, die dieselbe Server- oder Transportinstanz für mehrere Clients verwendeten, konnten die Antworten eines Clients an einen anderen senden. Behoben in Version 1.26.0.`CVE-2026-25536`MCPSDKSitzungsisolation
5. 01.02.2026 [ClawHavoc: Hunderte schädliche ClawHub-Skills verbreiten AMOS](https://dotsagent.io/de/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security fand 341 schädliche Skills unter 2,857 auf ClawHub. Die meisten verbreiteten Atomic macOS Stealer. Am 16. Februar 2026 war die Zahl auf 824 gestiegen.OpenClawLieferketteMalware
6. 31.01.2026 [Moltbook-Datenbank legte 1,5 Mio. API-Tokens von Agenten offen](https://dotsagent.io/de/security/incidents/2026-01-moltbook-database-exposure)Moltbook, ein soziales Netzwerk für OpenClaw-Agenten, ließ seine Supabase-Datenbank ohne Row-Level Security und legte dadurch etwa 1,5 Mio. API-Tokens, 35.000 E-Mail-Adressen und Direktnachrichten offen.DatenleckSupabaseOpenClaw
7. 31.01.2026 [OpenClaw-Gateways in großem Umfang im Internet exponiert](https://dotsagent.io/de/security/incidents/2026-openclaw-gateways-exposed)Censys zählte am 31. Januar 2026 21,639 OpenClaw-Gateways, die aus dem öffentlichen Internet erreichbar waren; im Index von OpenA2A waren es am 1. September 192,492.OpenClawExpositionKonfiguration
8. 30.01.2026 [OpenClaw Control UI gab Gateway-Tokens preis und ermöglichte RCE mit einem Klick](https://dotsagent.io/de/security/incidents/2026-01-openclaw-control-ui-rce)OpenClaws Control UI vertraute einem gatewayUrl-URL-Parameter, gab dadurch das Gateway-Token preis und ermöglichte RCE mit einem Klick – auch bei Installationen, die nur an loopback gebunden waren. CVSS 8.8.`CVE-2026-25253`OpenClawRCEToken-Diebstahl
9. 25.09.2025 [postmark-mcp: Bösartiger MCP-Server kopierte jede E-Mail](https://dotsagent.io/de/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16 auf npm schickte heimlich eine Blindkopie jeder verarbeiteten E-Mail an einen Angreifer. Koi Security bezeichnete es als den ersten bekannten bösartigen MCP-Server.`MAL-2025-47604`MCPLieferkettenpm
10. 23.07.2025 [Amazon Q Developer-Erweiterung mit Lösch-Prompt ausgeliefert](https://dotsagent.io/de/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer für VS Code 1.84.0 wurde mit einem eingeschleusten Prompt ausgeliefert, der Daten löschen sollte. AWS führte den Vorfall auf ein zu weitreichend berechtigtes GitHub-Token in CodeBuild zurück.`CVE-2025-8217`LieferketteCIZugangsdaten
11. 09.07.2025 [OS-Befehlsinjektion in mcp-remote über authorization_endpoint](https://dotsagent.io/de/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote 0.0.5 bis 0.1.15 konnte Betriebssystembefehle ausführen, die ein bösartiger MCP-Server im Wert von authorization_endpoint hinterlegt hatte. CVSS 9.6, behoben in 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. 01.07.2025 [EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server](https://dotsagent.io/de/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate entdeckte einen Sandbox-Ausbruch und eine Umgehung über Symlinks im Filesystem-MCP-Server von Anthropic. Dadurch konnte der Server auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen.`CVE-2025-53109``CVE-2025-53110`MCPSandbox-AusbruchDateizugriff
13. Juli 2025 [Supabase-MCP-Agent gibt Tokens über ein Support-Ticket preis](https://dotsagent.io/de/security/incidents/2025-07-supabase-mcp-token-leak)Eine Prompt Injection in einem Support-Ticket veranlasste den mit Supabase MCP verbundenen Agenten von Cursor, mit dem service_role-Schlüssel eine Tabelle mit Integrationstokens auszulesen und deren Inhalt preiszugeben.MCPPrompt Injectionlethal trifecta
14. 13.06.2025 [MCP Inspector Proxy ermöglichte Remote Code Execution über den Browser](https://dotsagent.io/de/security/incidents/2025-06-mcp-inspector-rce)MCP Inspector vor Version 0.14.1 startete einen nicht authentifizierten lokalen Proxy, der über eine Webseite erreichbar war und Codeausführung auf dem Rechner des Entwicklers ermöglichte. CVSS 9.4.`CVE-2025-49596`MCPRCEEntwicklertools
15. 11.06.2025 [EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick](https://dotsagent.io/de/security/incidents/2025-06-echoleak-m365-copilot)Eine präparierte E-Mail brachte Microsoft 365 Copilot dazu, Daten preiszugeben, ohne dass der Nutzer etwas anklicken musste. Aim Security meldete die Schwachstelle als EchoLeak; Microsoft behob sie serverseitig.`CVE-2025-32711`Prompt InjectionDatenexfiltrationCopilot
16. 26.05.2025 [GitHub-MCP-Toxic-Agent-Flow schleust Daten privater Repos über ein öffentliches Issue aus](https://dotsagent.io/de/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs zeigte, wie ein bösartiges öffentliches GitHub-Issue einen Agenten auf dem GitHub MCP Server dazu brachte, Daten aus privaten Repos in einen öffentlichen Pull Request zu kopieren.MCPPrompt InjectionDatenexfiltration
17. 01.04.2025 [MCP-Tool-Poisoning: versteckte Anweisungen in Tool-Beschreibungen](https://dotsagent.io/de/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs zeigte, dass ein MCP-Server Anweisungen in Tool-Beschreibungen verstecken kann, die ein Modell liest, und beschrieb Varianten wie Tool Shadowing und Rug Pulls.MCPPrompt InjectionLieferkette

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
