Oossa

Vertrauenslücke bei KI-Agenten ermöglicht Angriffe auf interne Tools

Forscher haben eine Schwachstelle im Model Context Protocol entdeckt: Ein kompromittierter KI-Agent kann schädliche Prompts an andere Agenten weiterleiten. Betroffen sind Google und vier weitere Unternehmen.

Von Von Oossa veröffentlicht: 1 Min. Lesezeit

selcuk sarikoz · Unsplash

In den vergangenen fünf Monaten haben Google und vier weitere Organisationen eine Schwachstelle offengelegt, durch die Angreifer einen KI-Agenten nutzen können, um anderen Agenten im selben Netzwerk schädliche Anweisungen zu geben. Das Problem steckt im Model Context Protocol (MCP), dem Standard, über den viele Unternehmen ihre Agenten miteinander kommunizieren lassen. Erhält ein Agent einen Prompt, dem er vertraut, gibt er ihn möglicherweise ungeprüft weiter. So kann der Code eines Angreifers von einem Tool zum nächsten gelangen.

So funktioniert die Schwachstelle

Der unabhängige Forscher Syed Anas Mohiuddin zeigte, dass ein speziell gestalteter Prompt bei Agenten ohne angemessene Schutzvorkehrungen eine serverseitige Anforderungsfälschung (Server-Side Request Forgery, SSRF) auslösen kann. Bei Google initialisierte ein Werkzeugkasten für Datenbank-Agenten seinen HTTP-Client ohne Richtlinie zur Prüfung von Weiterleitungen. Dadurch konnte eine schädliche URL zu einem internen Endpunkt führen. Google behob das Problem, indem das Unternehmen IP-Zulassungslisten einführte und unsichere Basis-URLs bereits beim Start blockierte. Eine ähnliche Schwachstelle bei Rapid7 erhielt eine niedrige Bewertung von 2.7/10 und wurde letzten Monat behoben.

Was das für Nutzer bedeutet

Die als „Protocol Pivoting“ bezeichneten Angriffe nutzen die Annahme aus, dass Agenten einander automatisch vertrauen. Da viele Unternehmen KI-Agenten rasch eingeführt haben, lassen sie häufig das „Zero-Trust“-Prinzip außer Acht, nach dem jede Anfrage autorisiert werden muss. Dadurch kann ein kompromittierter Agent als Sprungbrett für umfassenderen Datendiebstahl oder nicht autorisierte Aktivitäten im Netzwerk dienen.

Warum es wichtig ist

Für Unternehmen, die auf KI-Agenten setzen, bedeutet die Schwachstelle, dass ein einziges kompromittiertes Tool Angreifern Zugang zu weiteren internen Systemen verschaffen könnte, ohne Alarme auszulösen. Unternehmen sollten die Kommunikation zwischen Agenten wie jeden anderen Netzwerkverkehr behandeln und ausdrückliche Autorisierungsprüfungen einführen. Solange solche Schutzmaßnahmen nicht weit verbreitet sind, bleibt das Risiko von Datenlecks oder nicht autorisierten Aktionen ungewiss.

War dieser Artikel hilfreich?
Teilen

Als Nächstes lesen

Oossa · Newsletter

Die KI-Woche, erklärt

Jeden Montag: die Nachrichten, die man kennen sollte – verständlich. Kostenlos, kein Spam.