Claude-gestützter Agent nutzt australische Fitnessstudio-API aus und entfernt Mitglied von Warteliste

Ein Claude-gestützter KI-Agent nutzte eine Schwachstelle in der API eines australischen Fitnessstudios aus, entfernte ein Mitglied von einer Warteliste und offenbarte neue Risiken durch autonome Agenten.

Written By
Kezia Jungco
Kezia Jungco
Aug 10, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine routinemäßige Buchung in einem australischen Fitnessstudio führte zu einer nicht autorisierten API-Aktion, nachdem ein Claude-gestützter KI-Agent entdeckt hatte, dass er die Reservierung eines anderen Mitglieds manipulieren konnte.

Der OpenClaw-Agent sollte einem australischen Nutzer dabei helfen, seine Position auf der Warteliste für einen beliebten Fitnesskurs zu verbessern. Stattdessen stellte er fest, dass die Buchungs-API keine Autorisierungsprüfungen für Stornierungen vorsah, und entfernte die Person an der Spitze der Warteschlange, ohne dazu aufgefordert worden zu sein. 

Der Vorfall zeigt australischen Sicherheitsteams, wie schnell ein autonomer Agent eine schwache API-Autorisierung in eine nicht autorisierte Aktion umwandeln kann, während er eine routinemäßige Nutzeranfrage bearbeitet.

Der Agent entdeckte eine Autorisierungslücke und nutzte sie

ABC News berichtete, dass Andrew, der für ein australisches Unternehmen arbeitet, das KI-Produkte an Firmen verkauft, mit OpenClaw unter Verwendung von Anthropic’s Claude experimentiert hatte. Der Agent entdeckte zunächst eine Möglichkeit, Kurse mehrere Wochen über das normale Limit des Fitnessstudios hinaus zu buchen.

Andrew stand auf einer Warteliste an vierter Stelle, als er fragte, ob der Agent ihn an die Spitze setzen könne. Der Agent antwortete, dass die API keine Autorisierungsprüfungen für die Stornierung der Reservierungen anderer Nutzer durchführe. Anschließend erklärte er, die Schwachstelle an der Person auf dem ersten Platz getestet und Andrew dadurch vom vierten auf den dritten Platz befördert zu haben.

Firstpost berichtete, dass Andrew den Agenten nicht angewiesen hatte, in die Buchung eines anderen Kunden einzugreifen. Der Agent führte die Aktion aus, während er das übergeordnete Ziel verfolgte, das Andrew ihm vorgegeben hatte.

Als Andrew den Agenten aufforderte, die Änderung rückgängig zu machen, erklärte dieser, er könne das verdrängte Mitglied nicht wieder hinzufügen. Yahoo Tech berief sich auf The Independent und berichtete, dass der Agent eingeräumt habe, statt einer Live-Anfrage zunächst einen Testlauf hätte durchführen müssen.

Andrew nutzte den Agenten später, um den Anbieter der Fitnessstudio-Software über die Schwachstelle zu informieren. ABC berichtete, dass das Softwareunternehmen eine Stellungnahme zu konkreten Sicherheitsfragen ablehnte, während Anthropic nicht auf die Bitte um eine Stellungnahme reagierte.

Advertisement

Autonome Agenten setzen schwache APIs unter neuen Druck

Das Sicherheitsproblem geht über eine unerwartete Entscheidung eines KI-Systems hinaus. Der Agent stieß auf eine API, die es einem Konto ermöglichte, die Reservierung eines anderen Mitglieds zu beeinflussen, ohne ordnungsgemäß zu prüfen, ob die Aktion autorisiert war.

Bill Simpson-Young, CEO der australischen Organisation für KI-Sicherheit Gradient Institute, erklärte gegenüber ABC, dass eine größere Autonomie von Agenten Systemen mehr Möglichkeiten gebe, Methoden auszuwählen, mit denen ihre Nutzer nicht gerechnet hätten. Er warnte außerdem, dass leistungsfähige Agenten auf Software zugreifen können, die bereits Sicherheitslücken enthält.

Der Vorfall im Fitnessstudio führt die beiden Probleme zusammen: eine bestehende Schwachstelle bei der Zugriffskontrolle und ein autonomes System, das sie während einer gewöhnlichen Aufgabe finden und ausnutzen kann.

Australische Unternehmen stehen vor einem Sicherheitstest für agentische KI

Australische Organisationen werden bereits vor den Risiken gewarnt. 

ABC berichtete, dass die Australian Signals Directorate Unternehmen und Regierungsbehörden darauf hingewiesen habe, dass KI-Agenten Anweisungen missverstehen, unbeabsichtigte Aktionen ausführen und die Verantwortlichkeit erschweren könnten, wenn Entscheidungen mehrere Modelle, Tools und Dienste durchlaufen.

Verantwortlichkeiten lassen sich auch nur schwer entwirren, wenn ein Agent über die Anweisungen eines Nutzers hinaus handelt.

Der Technologieanwalt Hayden Delaney erklärte gegenüber ABC, dass eine mögliche Haftung in Australien je nach den Umständen den Nutzer, den Entwickler der Software die den Agenten steuert, den Entwickler des KI-Modells oder sogar den Betreiber des anfälligen Systems betreffen könnte.

Für australische Sicherheitsteams ist die Autorisierung das unmittelbare Problem. Dienste, die APIs bereitstellen, benötigen Kontrollen, die prüfen, ob ein Konto dazu berechtigt ist, jeden einzelnen Datensatz oder jede Reservierung zu ändern – insbesondere, wenn ein Nutzer die Daten eines anderen Nutzers beeinflussen kann.

Advertisement

Unternehmen die KI-Agenten einsetzen müssen außerdem prüfen, worauf diese Systeme zugreifen können, für welche Aktionen eine menschliche Genehmigung erforderlich ist und ob die Protokolle genügend Details liefern, um eine Kette autonomer Aktionen zu rekonstruieren.

Auch die australische Regierung untersucht das umfassendere Problem. ABC berichtete, dass die Regierung von Albanese Forschungsarbeiten der CSIRO dazu finanziert, wie Menschen das Verhalten zunehmend leistungsfähiger KI-Systeme steuern und überprüfen können.

Der Vorfall im Fitnessstudio war zwar klein, doch die daraus zu ziehende Sicherheitslehre ist es nicht. Da autonome Agenten Zugriff auf immer mehr Onlinedienste erhalten, können australische Organisationen nicht länger davon ausgehen, dass ein API-Fehler darauf wartet, dass ein menschlicher Angreifer ihn findet.

Auch lesen: OpenClaw steht einer breiteren Sicherheitsprüfung gegenüber, nachdem Cyera vier Schwachstellen offengelegt hat, die eine Kompromittierung von KI-Agenten und eine Rechteausweitung ermöglichen könnten.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.