KI-Agenten unter Feuer: Prompt-Injection-Raten bis 98%, GitHub-Token-Diebstahl durch Code-Execution
ki-pentesting

KI-Agenten unter Feuer: Prompt-Injection-Raten bis 98%, GitHub-Token-Diebstahl durch Code-Execution

ki-pentesting3 unabhängige QuellenFlowKI Newsroom

Sicherheitsforscher haben erhebliche Schwachstellen in KI-Agenten identifiziert, die automatisiert Code ausführen und mit dem Browser interagieren. Laut einer neuen arXiv-Studie (cs.CR 2606.05233) erreichen Prompt-Injection-Angriffe auf sogenannte Computer-Using Agents (CUA) Erfolgsraten von 42 bis 98 Prozent — deutlich höher als in bisherigen Red-Teaming-Berichten angenommen. Die Forscher haben dafür 793 Browser-Interaktions-Episoden auf Reproduzierbarkeit überprüft und zeigen, dass bisherige Sicherheitsmeldungen unter Umständen zu optimistisch ausfallen.

Parallel dazu kam eine konkrete Exploitierungslücke ans Licht: Anthropics Claude-Code-GitHub-Action enthielt einen kritischen Fehler, der es Angreifern ermöglichte, mit nur einer böswilligen GitHub-Issue ein komplettes Repository zu übernehmen. Wie The Hacker News berichtet, reichte eine einzige manipulierte Issue aus, um den GitHub-Token des Action-Runners zu stehlen und damit Zugriff auf das gesamte Repository zu erlangen. Ein Sicherheitsforscher veröffentlichte bereits einen Proof-of-Concept.

Die Kombination beider Probleme offenbart ein Muster: KI-Agenten, die Code ausführen oder externe Systeme steuern, sind gegen indirekte Prompt-Injections anfällig — etwa über GitHub Issues, Web-Inhalte oder eingebettete Daten. Für DACH-Unternehmen relevant ist insbesondere der Einsatz von Claude Code oder ähnlichen Coding-Agenten in CI/CD-Pipelines. Wenn solche Agenten auf User-Input (Issues, Pull Requests, Web-Scraping) reagieren, können Angreifer über Umwege Tokens, Secrets oder Credentials erbeuten. Besonders kritisch für Mittelstandsfirmen, die GitHub Actions zur Automatisierung nutzen: Die Lücke war nicht auf Anthropic beschränkt — sie zeigt ein systematisches Problem bei der Isolation von Agent-Umgebungen.

Für Teams, die KI-Agenten in Produktionsumgebungen einsetzen, heißt das konkret: Input-Validierung reicht nicht aus. Agenten brauchen Domain-gebundene Safety-Policies — also klare Grenzen, welche Operationen in welchem Kontext erlaubt sind. Lies mehr zu Safety-Pipelines für eigene LLM-Apps, um deine Agent-Architektur härter zu machen. Gleichzeitig solltest du deine 50-Punkte-Red-Team-Checkliste für LLM-Apps nutzen, um Code-Execution-Agenten selbst zu testen — bevor Externe es tun.

Quellen