10.000 Claude-Desktop-Nutzer durch Zero-Click-Schwachstelle gefährdet

Mehr als 10.000 Claude-Desktop-Nutzer könnten durch eine Zero-Click-Schwachstelle im Kalender unbemerkt die Kontrolle über ihr System verlieren.

Written By
Ken Underhill
Ken Underhill
Feb 9, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine kürzlich offengelegte Schwachstelle in Anthropics Claude Desktop Extensions zeigt, wie ein gewöhnliches Produktivitätsfeature eine Zero-Click-Kompromittierung von Systemen ermöglichen kann. 

Forscher von LayerX stellten fest, dass ein einziges bösartiges Google-Calendar-Ereignis die Ausführung beliebigen Codes auf Claude-Desktop-Systemen auslösen kann und so eine unbemerkte Übernahme in großem Maßstab ermöglicht. 

„Wird die Schwachstelle von einem Angreifer ausgenutzt, reicht bereits eine scheinbar harmlose Aufforderung („kümmere dich darum“) in Verbindung mit einem bösartig formulierten Kalendereintrag aus, um die Ausführung beliebigen lokalen Codes auszulösen und das gesamte System zu kompromittieren“, sagten die LayerX-Forscher in ihrer Analyse.

„Exploits wie dieser zeigen das klassische Dilemma der KI: Um die Produktivitätsvorteile von KI zu erschließen, müssen Sie diesen Tools tiefen Zugriff auf sensible Daten gewähren“, sagte Roy Paz, Principal AI Researcher bei LayerX Security, in einer E-Mail an eSecurityPlanet.

Er fügte hinzu: „Wenn jedoch infolgedessen Daten kompromittiert werden, sehen sich die KI- und Modellanbieter nicht in der Verantwortung für die Sicherheit der Nutzer ihrer Produkte. Das macht deutlich, dass ein KI-Modell der ‚gemeinsamen Verantwortung‘ erforderlich ist, bei dem klar geregelt ist, wer für die verschiedenen Sicherheitsebenen von KI-Tools zuständig ist.“

So funktioniert die Claude-Desktop-Schwachstelle

Die Schwachstelle betrifft mehr als 10.000 aktive Claude-Desktop-Nutzer und über 50 Desktop-Erweiterungen, die über Anthropics Erweiterungs-Marktplatz vertrieben werden.

Anders als herkömmliche Browser-Erweiterungen, die in streng abgeschotteten Umgebungen ausgeführt werden, laufen Claude Desktop Extensions ohne Sandbox und mit vollständigen Betriebssystemberechtigungen. Dadurch erhalten sie weitreichenden Zugriff auf lokale Systemressourcen.

Die Ursache des Problems liegt in der Architektur von Anthropics Model Context Protocol (MCP). 

MCP ermöglicht es Claude, autonom mehrere Tools auszuwählen und miteinander zu verketten, um Benutzeranfragen zu erfüllen – ein Ansatz, der Produktivität und Automatisierung verbessern soll. 

Diese Autonomie führt zu einem kritischen Fehler an der Vertrauensgrenze: Daten aus risikoarmen Konnektoren wie Google Calendar können ohne Schutzmaßnahmen direkt an lokale Prozesse mit hohen Berechtigungen weitergeleitet werden. 

Advertisement

Dadurch unterscheidet sich die Schwachstelle grundlegend von klassischen Softwarefehlern wie Pufferüberläufen oder Injection-Bugs. 

Forscher charakterisieren sie als Workflow-Fehler, bei dem die Entscheidungslogik des Modells einen unsicheren Ausführungspfad erzeugt. 

Claude entscheidet, welche Konnektoren aufgerufen und wie sie kombiniert werden, verfügt jedoch nicht über das nötige Kontextverständnis, um zwischen nicht vertrauenswürdigen Eingaben und Aktionen zu unterscheiden, die eine ausdrückliche Benutzerautorisierung erfordern.

Da Claude Desktop Extensions mit vollständigen Systemberechtigungen ausgeführt werden, übernimmt jeder von ihnen ausgeführte Befehl dasselbe Zugriffslevel wie der angemeldete Benutzer. 

Dadurch erhalten sie Zugriff auf Dateien, Anmeldedaten, Systemeinstellungen und die Ausführung beliebigen Codes, sodass selbst geringfügige Fehlinterpretationen zu einer vollständigen Kompromittierung des Systems eskalieren können.

Proof-of-Concept-(PoC)-Angriff 

Für den Proof-of-Concept-Angriff von LayerX sind weder ausgefeiltes Prompt Engineering noch eine direkte Interaktion mit dem Opfer erforderlich. 

Ein Angreifer erstellt oder schleust einfach ein Google-Calendar-Ereignis mit einem harmlos wirkenden Titel ein, etwa „Aufgabenverwaltung“. 

Die Ereignisbeschreibung enthält klare Anweisungen in einfachem Text, die das System auffordern, Code aus einem entfernten Git-Repository abzurufen und lokal auszuführen.

Der Angriff wird später ausgelöst, wenn das Opfer eine vage, aber häufige Aufforderung eingibt, etwa: „Bitte prüfe meine neuesten Ereignisse in Google Calendar und kümmere dich dann darum.“ 

Claude interpretiert „kümmere dich darum“ als Autorisierung, die in dem Kalendereintrag eingebetteten Anweisungen auszuführen. 

Das Modell liest daraufhin das Ereignis, ruft eine lokale MCP-Erweiterung mit Ausführungsberechtigungen auf, lädt den Code des Angreifers herunter und führt ihn aus – ohne Bestätigungsabfrage, Warnung oder sichtbaren Hinweis für den Benutzer.

Da der Exploit weder Klicks noch eine ausdrückliche Genehmigung erfordert und das Opfer bis nach der Kompromittierung nichts davon bemerkt, bewertete LayerX ihn mit einem CVSS-Score von 10,0. 

Advertisement

Obwohl es keine öffentlichen Belege für eine aktive Ausnutzung gibt, erhöhen die Einfachheit des Angriffs, die fehlende Sichtbarkeit für Benutzer und die weitreichenden Berechtigungen sein potenzielles Risiko. 

So lässt sich das Risiko durch KI-Agenten reduzieren

Da KI-Agenten zunehmend Zugriff auf lokale Systeme erhalten, können bestehende Sicherheitsmodelle an ihre Grenzen stoßen. 

Wenn Produktivitätstools externe Datenquellen autonom mit privilegierten Systemaktionen verbinden, können routinemäßige Workflows unbeabsichtigte Risiken mit sich bringen. 

  • Deaktivieren oder deinstallieren Sie Claude-Desktop-Erweiterungen mit hohen Berechtigungen auf Systemen, die nicht vertrauenswürdige externe Daten wie Kalender, E-Mails oder gemeinsam genutzte Dokumente verarbeiten.
  • Verbieten Sie KI-Agenten standardmäßig die Ausführung lokaler Befehle und verlangen Sie für jede Aktion, die Vertrauensgrenzen überschreitet, eine ausdrückliche Zustimmung des Benutzers.
  • Setzen Sie Kontrollen nach dem Prinzip der geringsten Rechte durch und härten Sie das Dateisystem und die Anwendungsberechtigungen, um einzuschränken, was KI-gesteuerte Prozesse lesen, schreiben oder ausführen können.
  • Setzen Sie Anwendungs-Allowlisting und Endpunkt-Schutzmaßnahmen ein, um die Ausführung nicht autorisierter Binärdateien, Skripte und Entwicklertools auf Nicht-Entwicklersystemen zu blockieren.
  • Implementieren Sie Netzwerksegmentierung und Kontrollen für ausgehenden Datenverkehr , um nicht autorisierte Downloads, laterale Bewegungen, und Command-and-Control-Aktivitäten zu verhindern.
  • Überwachen Sie Endpunkte auf anomales Verhalten, etwa unerwartete Befehlsausführung, verdächtiges Starten von Prozessen sowie ungeklärte Änderungen an Dateien oder Konfigurationen.
  • Testen Sie Incident-Response- und Wiederherstellungspläne für Szenarien einer KI-gesteuerten Kompromittierung, einschließlich schneller Isolierung, der Erneuerung von Zugangsdaten, der Entfernung von Erweiterungen und der Wiederherstellung des Systems.

Gemeinsam helfen diese Maßnahmen dabei, potenzielle KI-gesteuerte Kompromittierungen einzudämmen, den Schadensradius zu begrenzen und die betriebliche Resilienz zu stärken, während sich Unternehmen an zunehmend autonome Systeme anpassen. 

KI-Assistenten und die Notwendigkeit klarer Vertrauensgrenzen

Dieses Problem zeigt, wie KI-gesteuerte Automatisierung Sicherheitsgrenzen verwischen kann, wenn Autonomie und Berechtigungen nicht klar definiert sind. 

Wenn Unternehmen KI-Assistenten mit Zugriff auf lokale Systeme einsetzen, sollten diese Tools als privilegierte Software verwaltet und nicht ausschließlich als Produktivitätsfeatures behandelt werden. 

Klare Vertrauensgrenzen, eine ausdrückliche Autorisierung und mehrschichtige Kontrollen helfen zu verhindern, dass gewöhnliche Eingaben Auswirkungen auf Systemebene verursachen.

Diese Herausforderungen zeigen, dass Zero-Trust-Lösungen erforderlich sind, die kein implizites Vertrauen zwischen Benutzern, Tools oder Systemen voraussetzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.