Black Hat 2026: Kritische Schwachstellen in Coding-Agenten von Anthropic, Google und OpenAI entdeckt

Forscher haben kritische Schwachstellen in KI-Coding-Agenten von Anthropic, Google und OpenAI offengelegt, die den Diebstahl von Zugangsdaten, RCE und Angriffe auf die Softwarelieferkette ermöglichen könnten.

Verfasst von
Ken Underhill
Ken Underhill
Aug 6, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsforscher haben kritische Schwachstellen offengelegt , die KI-Coding-Agenten von Anthropic, Google und OpenAI betrafen und zeigten, wie Angreifer automatisierte Entwicklungs-Workflows über ein einziges nicht vertrauenswürdiges GitHub-Issue kompromittieren könnten. 

Laut der von Novee auf der Black Hat USA 2026 präsentierten Untersuchung wurden die Schwachstellen in den eigenen Repositories der Anbieter entdeckt, die mit ihren Standardkonfigurationen liefen. 

Dies deutet darauf hin, dass Unternehmen, die ähnliche Automatisierungen mit KI-Agenten einsetzen, vergleichbaren Risiken ausgesetzt sein könnten. 

Die wichtigsten Erkenntnisse

  • Forscher entdeckten kritische Schwachstellen in KI-Coding-Agenten von Anthropic, Google und OpenAI, die Angriffe über ein einziges bösartiges GitHub-Issue ermöglichen könnten.
  • Die Schwachstellen betrafen Workflows von KI-Agenten und ermöglichten Remote-Code-Ausführung, den Diebstahl von Zugangsdaten und die Kompromittierung der Softwarelieferkette.
  • Alle drei Anbieter veröffentlichten Gegenmaßnahmen , doch Unternehmen mit ähnlichen Standardkonfigurationen könnten weiterhin gefährdet sein.
  • Unternehmen sollten die Workflows von KI-Agenten mit dem Prinzip der geringsten Rechte, isolierter Ausführung und kontinuierlicher Überwachung absichern.

Schwachstellen von KI-Coding-Agenten im Überblick

AnbieterKI-Coding-AgentNachgewiesenes HauptrisikoReaktion des Anbieters
AnthropicClaude CodePrompt-Injection mit anschließender Remote-Code-Ausführung und Diebstahl von ZugangsdatenMehrere Patches veröffentlicht und CVE-2026-54316 zugewiesen
GoogleGemini CLIUmgehung von Ausführungsbeschränkungen mit anschließendem Diebstahl von Zugangsdaten und möglicher Kompromittierung der SoftwarelieferketteMit CVSS 10,0 bewertet und das Vertrauensmodell für nicht interaktive Umgebungen geändert
OpenAICodexPersistente Prompt-Injection über beschreibbare AGENTS.md-Workflow-DateienRepository-Workflows abgesichert und AGENTS.md als nicht vertrauenswürdige Eingabe dokumentiert
Advertisement

Forscher identifizieren ein verbreitetes Angriffsmuster

Statt ausschließlich das Verhalten von Modellen auszunutzen, fanden die Forscher eine reproduzierbare Schwachstelle in den Software-Harnesses rund um KI-Agenten. 

Diese Harnesses verwalten den Toolzugriff, Berechtigungen, Ausführung, Speicher und die Workflow-Orchestrierung und sind damit ein kritischer Teil der Angriffsfläche eines Unternehmens.

Die Forscher demonstrierten:

  • Remote-Code-Ausführung (RCE) auf von den Anbietern verwalteten Runnern.
  • Diebstahl von API-Schlüsseln, GitHub-Token und anderen Zugangsdaten.
  • Kompromittierung der Softwarelieferkette mit Auswirkungen auf nachgelagerte Nutzer.
  • Persistente Übernahme von Agenten über beschreibbare Workflow-Dateien.

Die Forscher betonten, dass das Problem nicht auf die getesteten Repositories beschränkt war. 

Da die Anbieter ähnliche Standardkonfigurationen auslieferten, könnten Unternehmen, die diese Coding-Agenten in automatisierten Workflows einsetzen, derselben Gefährdung ausgesetzt sein.

Standard-Workflows ermöglichten die Kompromittierung

Die Untersuchung analysierte Anthropics Claude Code, Googles Gemini CLI und OpenAIs Codex, die jeweils in den eigenen GitHub-Repositories der Anbieter liefen.

Für Anthropic zeigten die Forscher, wie eine über ein GitHub-Issue eingebrachte Prompt-Injection zur Remote-Code-Ausführung führte und Angreifern erlaubte, beliebige Dateien zu lesen sowie GitHub- und Anthropic-API-Zugangsdaten zu stehlen. 

Anthropic veröffentlichte während des Offenlegungsprozesses mehrere Patches und wies schließlich CVE-2026-54316 zu.

Die Untersuchung zu Googles Gemini CLI zeigte, dass sich Annahmen über eingeschränkte Shell-Befehle und die Isolierung von Umgebungen umgehen ließen. 

Die daraus resultierende Angriffskette ermöglichte den Diebstahl von Zugangsdaten und könnte letztlich zur Kompromittierung der Softwarelieferkette führen. 

Google bewertete das Problem mit CVSS 10,0 und führte eine inkompatible Änderung an seinem Vertrauensmodell für nicht interaktive Ausführungsumgebungen ein.

Advertisement

Bei OpenAIs Codex stellten die Forscher fest, dass eine beschreibbare AGENTS.md-Datei von Angreifern kontrollierte Anweisungen über mehrere automatisierte Workflow-Phasen hinweg dauerhaft speichern konnte. 

OpenAI sicherte zwar sein eigenes Repository ab, indem es die Workflow-Phasen trennte und die Datei als nicht vertrauenswürdige Eingabequelle dokumentierte, doch die Forscher warnten, dass Unternehmen mit ähnlichen mehrstufigen Workflows weiterhin gefährdet sein könnten.

Unternehmen sollten die Workflows von KI-Agenten evaluieren

Die Forscher kamen zu dem Schluss, dass die Schwachstellen auf verborgene Vertrauensannahmen in den Harnesses von KI-Agenten und nicht auf isolierte Implementierungsfehler zurückgingen.

Unternehmen, die KI-Coding-Agenten einsetzen, sollten:

  • Workflows von KI-Agenten auf nicht vertrauenswürdige Eingaben prüfen, die automatisierte Aktionen beeinflussen können.
  • Die für KI-Agenten gewährten Berechtigungen nach dem Prinzip der geringsten Rechte beschränken.
  • Workflow-Phasen isolieren und die gemeinsame Nutzung beschreibbarer Arbeitsbereiche zwischen Agentenausführungen vermeiden.
  • Von Workflows erzeugte Dateien als nicht vertrauenswürdige Eingaben behandeln, sofern sie nicht ausdrücklich validiert wurden.
  • Das Verhalten von KI-Agenten kontinuierlich validieren, wenn sich Software, Abhängigkeiten und Standardkonfigurationen ändern.
  • KI-gestützte CI/CD-Pipelines auf unbefugte Ausführung, den Zugriff auf Zugangsdaten und Änderungen an Workflows überwachen.
  • Pläne zur Reaktion auf Sicherheitsvorfälle für Szenarien mit KI-Agenten und der Kompromittierung der Softwarelieferkette testen.

Die Sicherheit von KI-Agenten geht über das Modell hinaus

Die Untersuchung zeigt, dass die Absicherung von KI-Agenten erfordert, die umgebende Automatisierungsinfrastruktur ebenso zu schützen wie das zugrunde liegende Modell. 

Da Unternehmen KI zunehmend in Entwicklungs- und Betriebs-Workflows integrieren, wird eine strenge Governance für Agentenberechtigungen, Ausführungsumgebungen und Vertrauensgrenzen entscheidend sein, um Unternehmensrisiken zu reduzieren. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.