36.769 selbst gehostete KI-Dienste online offengelegt – was Sicherheitsteams prüfen sollten

Ein neuer Scan fand 36.769 selbst gehostete KI-Endpunkte, die online erreichbar sind, und machte Lücken bei Zugriffskontrollen, beim Patchen und bei der Überwachung sichtbar.

Sep 16, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Selbst gehostete KI verspricht eine bessere Kontrolle über sensible Workloads. Ein neuer Scan des gesamten Internets ergab, dass Zehntausende dieser Systeme aus dem öffentlichen Internet erreichbar sind.

Laut einer am 10. September von Mysterium VPN veröffentlichten Untersuchung identifizierten Forschende 36.769 selbst gehostete KI-Endpunkte über Modellserver, Workflow-Tools und Vektorspeicher hinweg. Nur 741 beziehungsweise 2,02 % gaben eine HTTP-Authentifizierungsaufforderung zurück.

Das bedeutet nicht, dass bei den übrigen 98 % die Anmeldung auf Anwendungsebene fehlte. Ein Dienst kann HTTP 200 zurückgeben und dennoch eine eigene Anmeldeseite anzeigen. Die Recherche von Mysterium VPN ergab, dass nur ein kleiner Anteil das Netzwerk- oder HTTP-Authentifizierungstor anzeigte, das die Methodik erkennen konnte.

Die Angriffsfläche geht über Modellserver hinaus

Auf Open WebUI entfielen 18.529 erreichbare Endpunkte, gefolgt von 6.935 Ollama-Servern und 4.880 vLLM-Endpunkten. Die Forschenden identifizierten außerdem 5.223 Endpunkte im Zusammenhang mit Plattformen für KI-Workflows und den Bau von Agenten sowie 920 Endpunkte von Vektorspeichern, deren Zahl ihrer Einschätzung nach wahrscheinlich zu niedrig angesetzt ist.

Workflow-Plattformen verdienen besondere Aufmerksamkeit, weil sie KI-Modelle mit APIs, Datenbanken, Cloud-Diensten, Webhooks und Zugangsdaten verbinden können. Diese Verbindungen machen Vertrauen und Zugriffskontrollen für KI-Agenten über das Modell selbst hinaus wichtig.

Ollama fiel auf, weil 6.935 Server ihre identifizierende Root-Antwort auf eine anonyme Anfrage zurückgaben. Die Ollama-Dokumentation bestätigt, dass beim lokalen Zugriff auf die API keine Authentifizierung erforderlich ist.

Auch die öffentliche KI-Infrastruktur ist aktiven Angriffen ausgesetzt. Bei jüngsten Angriffen auf LiteLLM- und MCP-Server ging es um den Diebstahl von Zugangsdaten, Befehlsausführung, Kryptomining und Versuche, Ressourcen zu erreichen, die mit KI-Diensten verbunden sind. In einem separaten instrumentierten Einsatz über 72 Stunden beobachteten Forschende von CyberDesserts KI-spezifische Aufklärungsaktivitäten sowie die Suche nach Zugangsdaten und Konfigurationsdateien, konnten jedoch keine weitverbreitete Ausnutzung der KI-Modelle selbst feststellen.

Advertisement

Die KI-Angriffsfläche absichern

Organisationen sollten zunächst feststellen, welche KI-Dienste von außen erreichbar sind und ob diese Erreichbarkeit beabsichtigt ist. Die Kontrollen sollten anschließend den Netzwerkzugriff, Zugangsdaten, die Softwarepflege, die Überwachung und die Reaktion auf Vorfälle abdecken.

  • Öffentlich erreichbare KI-Dienste inventarisieren. Beziehen Sie Modellserver, Webschnittstellen, Agentenplattformen und Vektordatenbanken in das Angriffsflächenmanagement und in Scans auf externe Erreichbarkeit ein.
  • Unnötigen Netzwerkzugriff beschränken. Halten Sie Dienste nach Möglichkeit privat, verwenden Sie Firewall-Regeln oder IP-Allowlists und schützen Sie erforderlichen Fernzugriff mit authentifizierten Proxys, VPNs oder Zero-Trust-Kontrollen.
  • Deployments patchen und härten. Halten Sie die KI-Software und unterstützende Komponenten aktuell. CVE-2024-37032, bekannt als Probllama, betraf Ollama-Versionen vor 0.1.34 und wurde in Version 0.1.34 behoben. CISA hat außerdem aktiv ausgenutzte Schwachstellen in der KI-Infrastruktur in seinen Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
  • Zugangsdaten schützen und regelmäßig erneuern. Prüfen Sie offengelegte Workflow-Systeme auf API-Schlüssel, Cloud-Token, Datenbankzugangsdaten und Webhook-Geheimnisse. Erneuern Sie anschließend möglicherweise offengelegte Geheimnisse und wenden Sie das Prinzip der geringsten Privilegien an.
  • Missbrauch und laterale Bewegungen begrenzen. Setzen Sie Ratenbegrenzungen ein, trennen Sie die KI-Infrastruktur von sensiblen Systemen und beschränken Sie unnötige ausgehende Verbindungen.
  • Auf verdächtige Aktivitäten überwachen. Prüfen Sie Proxy-, Firewall-, Cloud-Flow- und Anwendungsprotokolle auf ungewöhnliche Quell-IP-Adressen, abnorme Anfragevolumen, unerwartete Inferenzaktivitäten und andere API-Anomalien.
  • Pläne zur Reaktion auf KI-Sicherheitsvorfälle testen. Üben Sie die Eindämmung, die Sicherung von Protokollen, den Austausch von Zugangsdaten, die Überprüfung des historischen Zugriffs und die Untersuchung verbundener Systeme.

Diese Maßnahmen entsprechen NIST SP 800-228, das API-Risiken und -Kontrollen über die Entwicklungs- und Laufzeitphasen hinweg abbildet. Die 36.769 Endpunkte sind nicht 36.769 bestätigte Kompromittierungen; sie zeigen, wie viel selbst gehostete KI-Infrastruktur außerhalb privater Umgebungen sichtbar ist.

Wer diese Angriffsfläche reduziert, Berechtigungen beschränkt und den Zugriff überwacht, kann verhindern, dass ein erreichbarer Dienst zu einem größeren Sicherheitsvorfall wird.

Mehr dazu: Eine kürzlich entdeckte NemoClaw-Schwachstelle zeigte, wie ein offengelegtes Ollama-Backend es einer bösartigen Website ermöglichen könnte, das von einem KI-Agenten verwendete Modell zu ändern – ein weiterer Beleg dafür, warum lokale Inferenzserver als privilegierte Infrastruktur behandelt werden sollten.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.