# Vertrauenslücke bei KI-Agenten ermöglicht Angriffe auf interne Tools

> Forscher haben eine Schwachstelle im Model Context Protocol entdeckt: Ein kompromittierter KI-Agent kann schädliche Prompts an andere Agenten weiterleiten. Betroffen sind Google und vier weitere Unternehmen.

Oossa · 2026-10-05 · https://oossa.com/de/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

In den vergangenen fünf Monaten haben Google und vier weitere Organisationen eine Schwachstelle offengelegt, durch die Angreifer einen KI-Agenten nutzen können, um anderen Agenten im selben Netzwerk schädliche Anweisungen zu geben. Das Problem steckt im Model Context Protocol (MCP), dem Standard, über den viele Unternehmen ihre Agenten miteinander kommunizieren lassen. Erhält ein Agent einen Prompt, dem er vertraut, gibt er ihn möglicherweise ungeprüft weiter. So kann der Code eines Angreifers von einem Tool zum nächsten gelangen.

## So funktioniert die Schwachstelle

Der unabhängige Forscher Syed Anas Mohiuddin zeigte, dass ein speziell gestalteter Prompt bei Agenten ohne angemessene Schutzvorkehrungen eine serverseitige Anforderungsfälschung (Server-Side Request Forgery, SSRF) auslösen kann. Bei Google initialisierte ein Werkzeugkasten für Datenbank-Agenten seinen HTTP-Client ohne Richtlinie zur Prüfung von Weiterleitungen. Dadurch konnte eine schädliche URL zu einem internen Endpunkt führen. Google behob das Problem, indem das Unternehmen IP-Zulassungslisten einführte und unsichere Basis-URLs bereits beim Start blockierte. Eine ähnliche Schwachstelle bei Rapid7 erhielt eine niedrige Bewertung von 2.7/10 und wurde letzten Monat behoben.

## Was das für Nutzer bedeutet

Die als „Protocol Pivoting“ bezeichneten Angriffe nutzen die Annahme aus, dass Agenten einander automatisch vertrauen. Da viele Unternehmen KI-Agenten rasch eingeführt haben, lassen sie häufig das „Zero-Trust“-Prinzip außer Acht, nach dem jede Anfrage autorisiert werden muss. Dadurch kann ein kompromittierter Agent als Sprungbrett für umfassenderen Datendiebstahl oder nicht autorisierte Aktivitäten im Netzwerk dienen.

## Die Fakten

- Google und vier weitere Unternehmen meldeten zwischen May und October 2026 Schwachstellen im Zusammenhang mit MCP.
- Die Google-Schwachstelle (CVE‑2026‑97228) erhielt einen Schweregrad von 8 von 10.
- Die MCP-Schwachstelle von Rapid7 wurde mit 2.7 von 10 bewertet und im September 2026 behoben.
- MCP ist das Protokoll, über das KI-Agenten Aufgaben und Daten innerhalb des internen Netzwerks einer Organisation austauschen können.
- Die Angriffsklasse heißt „Protocol Pivoting“: Dabei handelt es sich um einen mehrstufigen Exploit, der von einem Protokoll zum nächsten springt.

## Warum es wichtig ist

Für Unternehmen, die auf KI-Agenten setzen, bedeutet die Schwachstelle, dass ein einziges kompromittiertes Tool Angreifern Zugang zu weiteren internen Systemen verschaffen könnte, ohne Alarme auszulösen. Unternehmen sollten die Kommunikation zwischen Agenten wie jeden anderen Netzwerkverkehr behandeln und ausdrückliche Autorisierungsprüfungen einführen. Solange solche Schutzmaßnahmen nicht weit verbreitet sind, bleibt das Risiko von Datenlecks oder nicht autorisierten Aktionen ungewiss.

## Quellen und Referenzen

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

Zuletzt aktualisiert: 2026-10-05
