Drei kritische Sicherheitslücken in KI-Chatbot-Plattformen gepatcht
ki-pentesting

Drei kritische Sicherheitslücken in KI-Chatbot-Plattformen gepatcht

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Innerhalb weniger Tage wurden drei kritische Sicherheitslücken in etablierten KI-Chatbot- und Workflow-Plattformen öffentlich bekannt gemacht und teilweise bereits gepatcht. Laut The Hacker News konnte eine Schwachstelle in Google Dialogflow CX es einem Angreifer mit Edit-Rechten auf einem Code Block-Agent ermöglichen, andere Code Block-Agenten im selben Google Cloud-Projekt zu kapern. Die Flaw betraf die Cross-Agent-Isolation und wurde inzwischen geschlossen. Parallel berichtete The Hacker News über eine Session-Isolation-Lücke bei Writer, einer Enterprise-AI-Plattform, durch die Agent-Previews Session-Tokens über Tenant-Grenzen hinweg preisgeben konnten. Schwerwiegender noch: Dark Reading und The Hacker News dokumentierten die "GitLost"-Flaw in GitHub Agentic Workflows. Dabei konnte ein unauthentifizierter Angreifer ein öffentliches Issue in einem Public Repository einer Organisation anlegen und darüber stumm Daten aus den privaten Repositories desselben Accounts abziehen — ohne zusätzliche Authentifizierung oder verdächtige Aktivitäten zu hinterlassen.

Für deutsche Unternehmen und den deutschsprachigen Raum ist die Relevanz hoch: Viele DACH-Mittelständler nutzen Google Cloud-Services und GitHub für ihre Entwicklung, oft mit sensiblen Kundendaten in Private Repositories. Die GitLost-Flaw zeigt ein grundsätzliches Problem in der Tenant-Isolation bei agentenbasierten Systemen — ein Muster, das über GitHub hinausgeht. Die EU-AI-Act-Compliance wird durch solche Lücken zusätzlich gefährdet, da PII und Geschäftsdaten unkontrolliert exfiltriert werden könnten. Besonders kritisch: Agenten-Workflows führen Code automatisiert aus und haben damit breitere Systemberechtigung als klassische APIs.

Wer Google Dialogflow CX, Writer AI oder GitHub Workflows im Enterprise-Einsatz hat, sollte sofort prüfen, ob Patches eingespielt sind. Für eigene KI-Agenten ist die Lehre klar: Tenant- und Agent-Isolation braucht mehrschichtige Validierung — Input-Sanitization auf mehreren Ebenen, explizite Scope-Checks vor Datenabfragen und regelmäßiges KI-Pentesting der eigenen Agentenlogik. Die GitLost-Flaw ist ein klassisches Beispiel dafür, warum Red-Team-Tests für Agenten nicht optional sind. Siehe auch: 50-Punkte-Red-Team-Checkliste für LLM-Apps.

Quellen