MS-Agent-Schwachstelle ermöglicht Remote-Codeausführung durch KI-Agenten

Eine kritische Schwachstelle in MS-Agent könnte es Angreifern ermöglichen, per Prompt-Injection Systembefehle über KI-Agenten auszuführen.

Written By
Ken Underhill
Ken Underhill
Mar 4, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstelle in einem KI-Automatisierungsframework könnte es Angreifern ermöglichen, die vollständige Kontrolle über Systeme zu übernehmen, auf denen die Software läuft. 

Sicherheitsforscher haben eine Schwachstelle zur Befehlsinjektion identifiziert im ModelScope-MS-Agent-Framework, die durch speziell gestaltete Prompt-Eingaben eine Remote-Codeausführung ermöglichen könnte. Dadurch wären Unternehmen gefährdet, die KI-Agenten mit Zugriff auf das Betriebssystem einsetzen.

„Das eigentliche Problem ist hier nicht nur die Eingabevalidierung, sondern die Architektur. Wir lassen KI-Agenten beliebige Systembefehle generieren und ausführen und versuchen dann, nachträglich eine auf regulären Ausdrücken basierende Validierung darüberzustülpen. Das ist der falsche Ansatz“, sagte Ken Johnson, CTO von DryRun Security, in einer E-Mail an eSecurityPlanet.

„Der Angriff selbst ist fast peinlich einfach. Keine Zugangsdaten, kein Shell-Zugriff. Man muss dem Agenten lediglich etwas zuführen, das er liest – ein Dokument, ein Protokoll oder einen Prompt – und die richtigen Metazeichen enthält“, sagte Yagub Rahimov, CEO von Polygraf AI, in einer E-Mail an eSecurityPlanet. 

Er fügte hinzu: „Er wählt selbst das Shell-Tool aus. Er erstellt den Befehl. Er führt [den Befehl] aus. Vollständige Betriebssystemausführung, API-Schlüssel, Persistenz, laterale Bewegung. Der Agent hat genau das getan, wofür er entwickelt wurde.“

„Da KI-Agenten zu Orchestrierungsebenen für unternehmensweite Systeme werden, muss sich die Sicherheit von einem eindimensionalen Datenschutz hin zu einer mehrdimensionalen, workfloworientierten Governance weiterentwickeln“, sagte Gidi Cohen, CEO und Mitgründer von Bonfy.AI, in einer E-Mail an eSecurityPlanet.

So funktioniert die MS-Agent-Schwachstelle

MS-Agent ist ein schlankes Framework, das KI-Agenten dazu befähigt, autonom Aufgaben auszuführen und mit Systemtools zu interagieren. 

Indem es Agenten ermöglicht, Daten abzurufen, Inhalte zu analysieren und Befehle auf dem zugrunde liegenden Betriebssystem auszuführen, kann das Framework Workflows wie Codeanalyse, Dokumentenverarbeitung und Systemadministration automatisieren. 

KI-Agenten die Möglichkeit zu gewähren, Befehle auf Systemebene auszuführen, birgt jedoch ebenfalls Sicherheitsrisiken – insbesondere, wenn diese Agenten nicht vertrauenswürdige oder aus externen Quellen stammende Daten verarbeiten.

Advertisement

Die als CVE-2026-2256 bezeichnete Schwachstelle geht auf das Shell-Tool des Frameworks zurück, das Agenten die Ausführung von Betriebssystembefehlen zur Erledigung von Aufgaben ermöglicht. 

Forscher stellten fest, dass MS-Agent aus Prompts stammende Eingaben nicht ordnungsgemäß bereinigt, bevor sie an die Shell-Ausführungsebene übergeben werden.

Daher können in externen Inhalten – etwa Dokumenten, Code-Repositories oder anderen abgerufenen Daten – eingebettete bösartige Anweisungen als legitime Befehle interpretiert und vom Agenten ausgeführt werden.

Ursache: Fehler bei der Eingabevalidierung

Im Kern des Problems steht die check_safe()-Validierungsfunktion des Frameworks, die versucht, unsichere Befehle mithilfe einer auf regulären Ausdrücken basierenden Sperrliste herauszufiltern. 

Dieser Mechanismus soll gefährliche Befehle oder Schlüsselwörter blockieren, bevor sie ausgeführt werden. 

Eine Filterung auf Basis einer Sperrliste gilt jedoch als unzuverlässig, da Angreifer sie mit Techniken wie Befehlsverschleierung, Kodierung oder alternativer Shell-Syntax umgehen können und bösartige Eingaben so der Erkennung entgehen.  

In diesem Fall können speziell gestaltete Eingaben die Validierungsprüfungen umgehen und die Shell-Ausführungsebene erreichen, sodass der Agent unbefugte Befehle ausführen kann.

Prompt-Injection ermöglicht Remote-Codeausführung

Forscher demonstrierten, dass Angreifer diese Schwachstelle mithilfe einer Technik ausnutzen können, die als Prompt-Injection bezeichnet wird. 

Bei einem Prompt-Injection-Angriff werden bösartige Anweisungen in einem ansonsten normal wirkenden Text versteckt, den ein KI-Agent verarbeiten soll. 

So könnte ein Angreifer schädliche Shell-Befehle in ein Dokument oder einen Codeausschnitt einbetten, den der Agent analysieren oder zusammenfassen soll. 

Wenn diese Anweisungen die Sperrlistenvalidierung umgehen, kann der Agent sie direkt an das Shell-Tool weiterleiten, was zur Befehlsausführung auf dem Hostsystem führt.

Da sich die Schwachstelle aus der Ferne ausnutzen lässt und weder eine Authentifizierung noch eine Benutzerinteraktion erforderlich ist, stellt sie für Unternehmen, die KI-Agenten mit Zugriff auf Systemebene einsetzen, ein erhebliches Risiko dar. 

Advertisement

Bei einer erfolgreichen Ausnutzung könnten Angreifer beliebige Betriebssystembefehle mit denselben Berechtigungen wie der MS-Agent-Prozess ausführen. 

Dieser Zugriff könnte es Angreifern ermöglichen, vertrauliche Daten zu exfiltrieren, kritische Dateien zu ändern oder zu löschen, Persistenzmechanismen einzurichten oder sich lateral innerhalb von Unternehmensnetzwerken zu bewegen.

Zum Zeitpunkt der Veröffentlichung hatte der Anbieter noch keine offizielle Stellungnahme abgegeben und keinen Patch zur Behebung der Schwachstelle veröffentlicht.  

So können Unternehmen das MS-Agent-Risiko eindämmen

Bis ein Patch des Anbieters verfügbar ist, sollten Unternehmen, die MS-Agent einsetzen, Maßnahmen ergreifen, um eine mögliche Gefährdung zu verringern. 

Da die Schwachstelle es ermöglichen könnte, dass bösartige Eingaben Betriebssystembefehle auslösen, sollten Unternehmen sich darauf konzentrieren, die Berechtigungen des Agenten zu begrenzen, den Zugriff auf Systemtools einzuschränken und die Aktivitäten des Agenten auf ungewöhnliches Verhalten zu überwachen.

  • MS-Agent in isolierten oder Sandbox-Umgebungen ausführen, etwa in Containern oder kurzlebigen Ausführungsumgebungen, um die möglichen Auswirkungen einer Kompromittierung zu begrenzen.
  • Das Prinzip der geringsten Privilegien durchsetzen, sodass der MS-Agent-Prozess nur mit den minimal erforderlichen Berechtigungen ausgeführt wird.
  • Das Shell-Tool nach Möglichkeit einschränken oder deaktivieren oder die Ausführung auf eine kleine Anzahl ausdrücklich genehmigter Befehle begrenzen.
  • Alle externen oder abgerufenen Inhalte validieren und bereinigen, bevor sie verarbeitet werden vom Agenten, um das Risiko einer Prompt-Injection zu verringern.
  • Die Filterung auf Basis einer Sperrliste durch strikte Positivlisten ersetzen, die nur vordefinierte und genehmigte Befehle zulassen.
  • Netzwerksegmentierung und kontinuierliches Monitoring implementieren, um verdächtige Befehle, ungewöhnliches Agentenverhalten oder unbefugte Netzwerkaktivitäten zu erkennen.
  • Regelmäßig Incident-Response-Pläne und Protokollierungsprozesse testen, um sicherzustellen, dass Teams eine Kompromittierung unter Beteiligung von KI-Agenten schnell erkennen, untersuchen und eindämmen können.

Diese Maßnahmen helfen Unternehmen, ihre Gefährdung zu verringern und mögliche Kompromittierungen im Zusammenhang mit KI-gestützter Automatisierung einzudämmen.

KI-Agenten vergrößern die Angriffsfläche von Unternehmen

Die Schwachstelle macht eine größere Herausforderung deutlich, da Unternehmen zunehmend KI-Agenten einsetzen, um operative Aufgaben zu automatisieren.  

Diese Systeme können zwar Workflows optimieren und die Effizienz steigern, doch ihr direkter Zugriff auf Systemtools und Betriebssystembefehle vergrößert zugleich die Angriffsfläche. 

Um diese Risiken zu verringern, setzen viele auf Zero-Trust-Lösungen, die den Systemzugriff begrenzen und eine strenge Verifizierung für Anwendungen, Benutzer und automatisierte Agenten durchsetzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.