Bei über 41 % der beliebten OpenClaw-Skills wurden Sicherheitslücken entdeckt

Ein Audit von mehr als 2.890 OpenClaw-Skills ergab, dass 41,7 % schwerwiegende Sicherheitslücken enthalten – ein Hinweis auf ein systemisches Risiko in Ökosystemen für KI-Agenten.

Written By
Ken Underhill
Ken Underhill
Feb 20, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Mit der zunehmenden Verbreitung von KI-Agenten weisen neue Forschungsergebnisse auf Sicherheitslücken in den sie unterstützenden Ökosystemen hin. 

Ein umfassendes Audit der OpenClaw-Skill-Registry durch ClawSecure ergab, dass 41,7 % der weit verbreiteten Skills erhebliche Schwachstellen enthalten, darunter Probleme wie Command Injection und die Offenlegung von Zugangsdaten.

„Wir haben mehr als 2.890 der beliebtesten OpenClaw-Skills geprüft und festgestellt, dass über 41 % erhebliche Sicherheitslücken aufweisen“, sagte J.D. Salbego, Gründer von ClawSecure, in einer E-Mail an eSecurityPlanet. 

Er fügte hinzu: „Das Kernproblem besteht darin, dass ein einzelner Scan zum Installationszeitpunkt nicht ausreicht. Diese Agenten laufen lokal mit vollständigem Systemzugriff, und der Code kann sich jederzeit ändern.“ 

Im OpenClaw-Sicherheitsaudit

OpenClaw-Skills fungieren als modulare Erweiterungen, die den Funktionsumfang von KI-Agenten erweitern. 

Sie ermöglichen Agenten den Zugriff auf lokale Dateien, die Interaktion mit externen Diensten, die Ausführung von Shell-Befehlen, die Verarbeitung von Benutzereingaben und die Automatisierung mehrstufiger Workflows. 

In der Praxis funktionieren diese Skills ähnlich wie Plug-ins in einem herkömmlichen Softwareökosystem – allerdings mit deutlich umfassenderem Zugriff auf Daten und Systemressourcen. 

Da sie als wiederverwendbare Bausteine für mehr als 2,2 Millionen eingesetzte Agenteninstanzen dienen, kann sich eine Schwachstelle in einem einzelnen, weit verbreiteten Skill über Tausende nachgelagerte Implementierungen ausbreiten. 

Dadurch entsteht ein Lieferkettenrisiko, das direkt in Workflows zur KI-Automatisierung eingebettet ist.

Zentrale Ergebnisse des OpenClaw-Sicherheitsaudits

Die Ergebnisse stammen aus der bislang größten öffentlichen Sicherheitsanalyse des OpenClaw-Ökosystems. 

ClawSecure prüfte mehr als 2.890 Skills aus der von der Community kuratierten awesome-openclaw-skills-Liste und dem offiziellen openclaw/skills-Repository. 

Laut dem Bericht, enthalten 30,6 % der Skills (insgesamt 883) mindestens eine schwerwiegende oder kritische Schwachstelle, darunter 1.587 kritische und 1.205 Befunde mit hohem Schweregrad. 

Advertisement

Das Audit identifizierte mehrere Schwachstellenklassen, die mit agentenbasierten Architekturen verbunden sind. 

Dazu gehören Command Injection, Datenexfiltration, das Abgreifen von Zugangsdaten und Prompt Injection. 

Darüber hinaus zeigten 18,7 % der geprüften Skills Indikatoren, die mit der ClawHavoc-Malwarekampagne in Verbindung stehen, darunter das Auslesen von Speicherinhalten und Command-and-Control-Rückrufe. 

Lücken bei Governance und fehlende Berechtigungskontrollen

Neben direkten Schwachstellen offenbarte die Analyse auch systemische Governance-Lücken. 

Überwältigende 99,3 % der Skills wurden ohne ein Berechtigungsmanifest config.json ausgeliefert. 

In herkömmlichen Softwareökosystemen sorgen Berechtigungserklärungen für Transparenz darüber, welchen Systemzugriff eine Anwendung vor der Installation benötigt. 

Ohne ein standardisiertes Manifest erteilen Benutzer möglicherweise unwissentlich umfassenden Zugriff auf Dateien, Zwischenablagedaten, die Shell-Ausführung oder ausgehende Netzwerkverbindungen und können dadurch Vertrauensentscheidungen weniger fundiert treffen.

Warum generische Scanner agentenspezifische Bedrohungen übersehen

ClawSecure berichtete außerdem, dass 40,6 % aller identifizierten Schwachstellen nur durch eine ökosystemspezifische Analyse erkennbar waren. 

Generische statische Scanner konnten viele dieser Probleme nicht erkennen. 

Diese Erkennungslücke spiegelt eine umfassendere strukturelle Herausforderung wider: Ökosysteme für KI-Agenten kombinieren Datenzugriff, die Verarbeitung nicht vertrauenswürdiger Inhalte, Tool-Ausführung und dauerhafte Speicherfunktionen – Aspekte, für deren Verarbeitung herkömmliche Scanner nicht ausgelegt waren.

Das Problem der Code-Drift bei „Schläferagenten“

Diese Risiken werden durch das von ClawSecure als „Schläferagenten“-Problem bezeichnete Phänomen verschärft. 

Innerhalb von 24 Stunden nach der Aktivierung einer kontinuierlichen Integritätsüberwachung entdeckte das Unternehmen 35 Skills mit verändertem Code. 

Insgesamt verzeichneten 22,9 % der erfassten Skills nach dem ersten Scan mindestens eine Hash-Änderung. 

Advertisement

In der Praxis bedeutet das: Ein bei der Installation sicher erscheinender Skill kann später Updates erhalten, die sein Verhalten verändern – und möglicherweise neue Schwachstellen oder bösartige Funktionen einführen –, ohne dass die Benutzer davon erfahren. 

Dies verdeutlicht die Grenzen einmaliger Sicherheitsprüfungen in dynamischen Agentenökosystemen, in denen Codeänderungen zum Alltag gehören.

Die Angriffsfläche von KI-Agenten reduzieren

Da KI-Agenten zunehmend in Unternehmensworkflows eingebettet werden, müssen sich Sicherheitskontrollen an die Funktionsweise dieser Systeme anpassen. 

Herkömmliche Schutzmaßnahmen für Anwendungen reichen für Architekturen, die Automatisierung, Datenzugriff und Tool-Ausführung kombinieren, oft nicht aus. 

Um Risiken effektiv zu steuern, benötigen Unternehmen proaktive Governance, kontinuierliche Überwachung und eine strenge Validierung, die auf agentenbasierte Umgebungen zugeschnitten sind.

  • Skills vor der Installation mit speziell für KI-Agentenarchitekturen entwickelten Sicherheitstools scannen, nicht nur mit generischen Malware-Scannern.
  • Zugriff nach dem Least-Privilege-Prinzip und just-in-time durchsetzen – indem die Berechtigungen von Agenten auf die Daten, Tools und Systemfunktionen beschränkt werden, die für definierte Workflows erforderlich sind.
  • Codesignaturen, Herausgeberprüfung und ein formelles Änderungsmanagement verlangen, um Updates zu kontrollieren und das Risiko bösartiger oder nicht autorisierter Änderungen zu verringern.
  • Implementieren Sie eine kontinuierliche Integritätsüberwachung, um Code-Drift zu erkennen und Skills nach jeder Änderung automatisch erneut zu verifizieren.
  • Agenten in sandboxartigen oder containerisierten Umgebungen isolieren und den ausgehenden Netzwerkzugriff beschränken, um Command-and-Control-Rückrufe und Datenexfiltration zu begrenzen.
  • Umfassende Protokollierung und verhaltensbasierte Überwachung aktivieren, um anomalen Dateizugriff, das Auslesen von Speicherinhalten, ungewöhnliche Prompt-Aktivitäten oder unerwartete ausgehende Verbindungen zu erkennen.
  • Workflows von KI-Agenten in Schwachstellenmanagement-Programme integrieren und regelmäßig Incident-Response-Pläne testen, um sicherzustellen, dass Teams sicherheitsrelevante Ereignisse im Zusammenhang mit Agenten erkennen, untersuchen und eindämmen können.

Zusammengenommen tragen diese Maßnahmen dazu bei, den Wirkungskreis kompromittierter Skills zu begrenzen und gleichzeitig langfristige Resilienz in Bereitstellungen von KI-Agenten zu verankern.

Das Lieferkettenrisiko von KI-Agenten

Die OpenClaw-Ergebnisse verdeutlichen einen wichtigen Aspekt für das KI-Ökosystem: Je umfassender Agenten auf Unternehmenssysteme zugreifen können, desto stärker müssen sich Sicherheitskontrollen mit ihnen weiterentwickeln. 

Schwachstellen auf der Skill-Ebene können sich über mehrere nachgelagerte Workflows ausbreiten, insbesondere wenn weit verbreitete Komponenten in großem Maßstab wiederverwendet werden. 

Mit zunehmender Verbreitung werden eine einheitliche Aufsicht und resiliente Kontrollen entscheidend sein, um die Vorteile der Automatisierung mit verantwortungsvollen Sicherheitspraktiken in Einklang zu bringen. 

Organisationen, diePrinzipien der Software-Lieferkette auf Agenten-Skills anwenden – etwa Validierung, Überwachung und Governance –, sind besser gerüstet, diese Risiken zu bewältigen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.