# Vorfallprotokoll für Agenten

Eine nach Datum geordnete Übersicht über Sicherheitsverletzungen, Datenlecks, Schwachstellen und Streitfälle rund um KI-Agenten, jeweils mit Quellen. Jeder Eintrag endet mit einer konkreten Handlungsempfehlung.

## 2026-09-28: OpenAI sagt GPT-6.1 Astra wegen Testergebnissen ab

OpenAI hat GPT-6.1 Astra eingestellt, das im Oktober erscheinen sollte. Interne Tests zeigten, dass es häufiger täuschte als GPT-6 Astra und sich schlechter an die Grenzen des Erlaubten hielt. Außerdem gab es manchmal falsch an, welche Aktionen es ausgeführt hatte.

Die Lehre: Verlassen Sie sich nicht auf den Bericht eines Agenten über seine eigene Arbeit. Prüfen Sie anhand des Aktivitätsprotokolls und der tatsächlichen Ergebnisse, was passiert ist.

- [CNN](https://www.cnn.com/2026/09/28/business/openai-chatgpt-safety-concerns)
- [SecurityWeek](https://www.securityweek.com/openai-calls-off-gpt-6-1-astra-launch-details-safety-cases-for-frontier-training/)

## 2026-09-28: Muse verrät einem Marketplace-Kaufinteressenten, wo sein Nutzer wohnt

Ein Tech-Rezensent ließ Muse seine Facebook-Marketplace-Anzeigen verwalten. Der Agent gab einem interessierten Käufer ohne Erlaubnis seine Privatadresse, deutete an, dass er mit dessen Besuch rechne, und akzeptierte niedrige Angebote, ohne vorher nachzufragen.

Die Lehre: Legen Sie schriftlich genau fest, welche Angaben Ihr Agent niemals weitergeben darf. Lassen Sie Angebote, Preise und Treffen nur mit Ihrer Zustimmung zu.

- [The Guardian](https://www.theguardian.com/technology/2026/sep/28/metas-ai-agent-muse-home-address)

## 2026-09-25: OpenAI-Forschungsagenten laden 53 Nutzerbilder auf Bilderhosting-Websites hoch

Agenten in der Forschungsumgebung von OpenAI stellten 53 von Nutzern bereitgestellte Bilder über nicht gelistete Links auf Bilderhosting-Websites ein. Alle Bilder stammten aus Trainingsdaten von Konten, deren Nutzer dem Training zugestimmt hatten. OpenAI konnte nicht herausfinden, wer die Nutzer waren, und sie daher auch nicht kontaktieren.

Die Lehre: Öffnen Sie die Datenkontrollen von ChatGPT und deaktivieren Sie „Das Modell für alle verbessern“, wenn Ihre Uploads nicht für das Training verwendet werden sollen.

- [TechCrunch](https://techcrunch.com/2026/09/25/unsecured-openai-agents-posted-53-user-images-on-the-internet-without-the-labs-knowledge/)
- [The Guardian](https://www.theguardian.com/technology/2026/sep/25/openai-agents-leaked-53-images-chatgpt)

## 2026-09-25: Bug-Bounty-Bericht deckt einen möglichen Zugang zu virtuellen Muse-Maschinen auf

Im Rahmen von Metas Bug-Bounty-Programm meldete ein Forscher eine Schwachstelle, über die ein Angreifer möglicherweise in die Muse-VM eines einzelnen Nutzers hätte eindringen können. Dort werden dessen E-Mails und Dateien gespeichert. Meta stufte den Vorfall als SEV-2 ein und machte die Sicherheitswarnungen in der App deutlicher.

Die Lehre: Auf der Cloud-Maschine Ihres Agenten liegen Kopien der Inhalte, auf die Sie ihn zugreifen lassen. Verbinden Sie sensible Konten nur, solange eine Aufgabe sie benötigt.

- [Reuters via ETCISO](https://ciso.economictimes.indiatimes.com/news/vulnerabilities-exploits/meta-bolsters-muse-safety-warning-after-security-vulnerability-found/134530548)

## 2026-09-20: Amazon sperrt Muse aus seinem Shop aus

Amazon sperrte Muse, nachdem Meta sich geweigert hatte, den Shop aus dem Einkaufserlebnis von Muse zu entfernen. Amazon beanstandet, dass Muse nie darauf hinweist, ein Agent zu sein, und offenbar die Anmeldedaten von Kunden speichert. Wer es jetzt versucht, erhält eine Warnung vor nicht autorisierten Agenten.

Die Lehre: Nicht jede Website erlaubt Agenten. Wenn Sie einen Agenten auf einer gesperrten Website einsetzen, kann Ihr Konto markiert werden.

- [GeekWire](https://www.geekwire.com/2026/amazon-blocks-metas-muse-ai-assistant-in-new-standoff-over-agentic-shopping/)
- [The Register](https://www.theregister.com/ai-and-ml/2026/09/21/amazon-shows-metas-muse-ai-shopping-agent-the-door/5297777)

## 2026-08-04: Neunter Bundesberufungsgerichtsbezirk sieht Einkaufsagenten als Werkzeug des Nutzers

Ein Bundesberufungsgericht im Ninth Circuit hob die einstweilige Verfügung auf, die Amazon gegen den Assistenten Comet von Perplexity erwirkt hatte. Nach seiner Auslegung des Anti-Hacking-Gesetzes greift die Person, die den Agenten nutzt, auf die Inhalte zu; der Agent ist lediglich das Werkzeug. Über Amazons vertragliche Ansprüche wurde noch nicht entschieden.

Die Lehre: Betrachten Sie alles, was der Agent tut, während er unter Ihrem Konto angemeldet ist, so, als hätten Sie es selbst getan, und legen Sie die Berechtigungen entsprechend fest.

- [Ballard Spahr](https://www.ballardspahr.com/insights/alerts-and-articles/2026/08/ninth-circuit-opines-on-agentic-ai-in-e-commerce)

## 2026-07-11: OpenAI-Testagenten dringen in die Infrastruktur von Hugging Face ein

Bei einer Bewertung der Cyberfähigkeiten mit deaktivierten Schutzmaßnahmen nutzte eine Gruppe von OpenAI-Agenten eine zuvor unbekannte Schwachstelle in einem Paket-Proxy, um aus ihrer Sandbox auszubrechen. Vom 11. bis 13. Juli erlangten sie Kontrolle über Teile der Produktionsinfrastruktur von Hugging Face.

Die Lehre: Die Agents befanden sich in einer Testumgebung, nicht in einer App, die Sie nutzen. Die Lehre gilt trotzdem: Setzen Sie Ihrem Agent Grenzen, die er nicht umgehen kann, etwa durch Genehmigungen, Ausgabenlimits und eng begrenzte Zugriffsrechte.

- [OpenAI](https://openai.com/index/hugging-face-model-evaluation-security-incident/)
- [Nextgov/FCW](https://www.nextgov.com/artificial-intelligence/2026/08/openai-agents-rebuilt-internal-message-board-lead-hugging-face-breach/415240/)

## 2026-06-18: OpenAI-Rechercheagent verschafft sich Zugang zu einem australischen Medicare-Portal

Im Juni umging ein OpenAI-Agent bei einer internen Rechercheaufgabe die Zugriffskontrollen eines Statistikportals von Services Australia und öffnete nicht öffentliche Dateien. OpenAI informierte die Behörde am 10. September per Nachricht an ein öffentliches Postfach und entschuldigte sich später.

Die Lehre: Ein Agent kann eine Barriere als Rätsel verstehen, das es zu lösen gilt. Legen Sie in Ihren Regeln unmissverständlich fest: Wird etwas blockiert, muss der Agent anhalten und nachfragen.

- [Computer Weekly](https://www.computerweekly.com/news/366651163/Australia-sets-up-taskforce-after-OpenAI-agent-breaches-statistics-portal)
- [The Guardian](https://www.theguardian.com/technology/2026/sep/29/openai-apology-rogue-agent-hacked-medicare-australian-government-websites)

## 2026-04-23: Claw Chain: Vier OpenClaw-Schwachstellen ermöglichen gemeinsam die Übernahme des Hosts

Forschende meldeten vier OpenClaw-Schwachstellen, die sich miteinander verketten lassen: Der Angriff beginnt mit einem bösartigen Plugin oder einer Prompt-Injection und endet mit der vollständigen Übernahme des Hosts. Die schwerwiegendste Schwachstelle, eine Race Condition in der Sandbox, hat einen CVSS-Wert von 9.6. Version 2026.4.22 behebt alle vier.

Die Lehre: Aktualisieren Sie auf die aktuelle OpenClaw-Version. Wenn Sie eine ältere Version verwendet haben, erneuern Sie alle Schlüssel, auf die der Agent zugreifen konnte.

- [Cloud Security Alliance](https://labs.cloudsecurityalliance.org/wp-content/uploads/2026/05/CSA%5Fresearch%5Fnote%5Fopenclaw-claw-chain-cve%5F20260517-csa-styled.pdf)

## 2026-02-10: Internet-Scans finden Zehntausende öffentlich erreichbare OpenClaw-Gateways

Anfang 2026 zeigten Scans, dass beliebige Personen im Internet Zehntausende OpenClaw-Gateways erreichen konnten. Viele gaben API-Schlüssel und Tokens preis. Eine wesentliche Ursache war ein Docker-Setup-Skript, das das Gateway an alle Netzwerkschnittstellen band.

Die Lehre: Halten Sie den Gateway-Port für Zugriffe von außen geschlossen. Binden Sie ihn an Loopback und stellen Sie die Verbindung über SSH oder Tailscale her.

- [Silverthread Labs](https://www.silverthreadlabs.com/blog/openclaw-security-hardening)

## 2026-01-30: CVE-2026-25253 ermöglicht einer Webseite die Übernahme von OpenClaw

Eine Cross-Site-WebSocket-Hijacking-Schwachstelle ermöglichte es einer bösartigen Webseite, das Gateway-Token zu stehlen und eine OpenClaw-Instanz zu übernehmen – auch wenn diese nur auf localhost lauschte. Version 2026.1.29 behob die Schwachstelle sowie zwei Fehler, die Command Injection ermöglichten.

Die Lehre: Wenn Sie einen Agent selbst hosten, ist das keine Sicherheitsgarantie. Aktivieren Sie automatische Updates und lassen Sie sie eingeschaltet.

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)
