
LLM-Agenten unter Beschuss: Prompt Injection und RCE-Lücken im Supply Chain
Die Sicherheitsrisiken autonomer KI-Agenten verschärfen sich deutlich. Laut Help Net Security füllt sich das offene Web zunehmend mit "Fallen", die speziell auf LLM-gesteuerte Agenten abzielen — indirekte Prompt-Injektionen (IPI) verstecken Befehle in webbasierten Inhalten, um das Verhalten von Agenten zu manipulieren. Diese Technik funktioniert, ohne dass der Agent direkten Kontakt zum Angreifer hat, und wird bereits in der Praxis beobachtet.
Parallel dazu haben Cybersecurity-Forscher kritische Schwachstellen in etablierten Agenten-Plattformen identifiziert. Google musste eine Sicherheitslücke in der Antigravity-IDE beheben, die Prompt-Injection-basierte Code-Ausführung ermöglichte. Noch kritischer: Anthropic muss sich mit einer "by Design"-Schwachstelle im Model Context Protocol (MCP) auseinandersetzen, die Remote Code Execution ermöglicht und die gesamte KI-Supply-Chain gefährdet, wie The Hacker News berichtet. MCP ist der Kommunikationsstandard zwischen LLM-basierten Agenten und externen Werkzeugen — eine Schwachstelle hier hat Kaskadeneffekte.
Das eigentliche Problem ist struktureller Natur. Laut Krebs on Security verschieben AI-Assistenten die Sicherheitsziele grundlegend: Agenten haben Zugriff auf Nutzer-Computer, Dateien und Online-Dienste und können Aufgaben autonom ausführen. Das klassische "Defense-in-Depth"-Modell funktioniert nicht mehr, wenn die Anwendung selbst die Sicherheitsgrenze überschreitet. The Hacker News spricht von einer "Authority Gap" — Agenten erhalten Berechtigungen (API-Keys, Dateisystem-Zugriff), ohne dass kontinuierliche Überwachung deren Entscheidungen validiert.
Relevanz für DACH-Unternehmen
Mittelständler, die Agenten in Produktivumgebungen einsetzen, müssen sofort handeln. Eine erfolgreiche indirekte Prompt-Injection oder MCP-RCE kann DSGVO-relevante Daten kompromittieren. Die fehlende Delegation-Transparenz bei Agenten verstößt gegen Compliance-Anforderungen. Besonders kritisch: Agenten-basierten Prozesse in Personalverwaltung, Finanzen oder Customer-Support können ohne Audit-Trail ausgeführt werden.
Nächste Schritte
Unternehmen sollten sofort ein Pentesting-Programm speziell für ihre LLM-Agenten etablieren — inklusive indirekter Prompt-Injection-Szenarien und MCP-Schnittstellen. Parallel: eine Security-Pipeline für Agenten-Output und Tool-Aufrufe implementieren, die jeden Agenten-Aufruf validiert, bevor sensible Operationen ausgeführt werden.
Quellen
- Help Net Security: Indirect prompt injection is taking hold in the wild
- The Hacker News: Bridging the AI Agent Authority Gap
- The Hacker News: Google Patches Antigravity IDE Flaw
- The Hacker News: Anthropic MCP Design Vulnerability
- Krebs on Security: How AI Assistants are Moving the Security Goalposts