Zurück zur Bibliothek
Sicherheit & Governance

126 Vorfälle in einem Monat: Das erste umfassende KI-Sicherheitsinventar und was es über das Agentenrisiko beweist

Zuletzt aktualisiert: 2026年10月4日

Die wichtigsten Erkenntnisse

  • 126 KI-Sicherheitsvorfälle in 38 namentlich genannten Organisationen im September 2026, mit über 318 Millionen offengelegten Datensätzen — das erste monatliche Inventar mit namentlich genannten Opfern und quantifiziertem Umfang, veröffentlicht von RuntimeAI am 2. Oktober 2026.
  • KI war in 39 der 126 Vorfälle der Angriffsvektor und in 3 die direkte Waffe — die Kategorie „AI Agent Exploit" ist die größte Angriffsvektorklasse, noch vor Credential-Diebstahl (27), Zero-Day-Exploitation (22), Phishing (10) und Daten-Exfiltration (10).
  • 11 RCE-Schwachstellen in einem Monat offengelegt, darunter Claude SDK (Anthropic), LiteLLM, Bifrost AI Gateway und MCP Server — Remote Code Execution in der Agenten-Infrastruktur ist inzwischen eine monatlich wiederkehrende Offenlegung, kein Einzelfall.
  • Zu den 38 kompromittierten Organisationen gehören Microsoft, Cisco, Google, Meta, Apple, OpenAI, Anthropic, Oracle, HuggingFace, Salesforce, GitLab, Okta, Nvidia, Azure, NIST, NSA und CISA — die Sicherheitsanbieter selbst (ESET, Okta, Cloudflare, Wiz) tauchten in den kompromittierten Stacks auf.
  • 36.769 selbst gehostete KI-Inferenzdienste waren öffentlich exponiert, und ein bösartiges KI-Agenten-Netzwerk stahl 600.000 Kreditkarten — die Expositionsfläche reicht von namentlich genannten Unternehmen bis zu jedem, der einen unverwalteten Inferenz-Endpunkt betreibt.

Der September-2026-KI-Sicherheitsbreach-Bericht von RuntimeAI, veröffentlicht am 2. Oktober 2026, ist das erste monatliche KI-Sicherheitsinventar mit namentlich genannten Opfern, quantifizierten Datensatzzahlen und einem kategorisierten Vorfallskatalog. 126 Vorfälle. 38 kompromittierte Organisationen. 318 Millionen exponierte Datensätze. 11 RCE-Schwachstellen. Der Bericht deckt den gesamten KI-Infrastruktur-Stack ab: Claude SDK, LiteLLM, das Bifrost AI Gateway und MCP-Server erscheinen alle innerhalb eines einzigen Monats als RCE-Ziele. Dieser Artikel kartiert, was das Inventar beweist — und warum es verändert, wie ein Head of Engineering die Frage der Governance-Checklist liest.

Er baut auf Four Labs Found the Same Agent Misbehavior auf, der dokumentierte, dass OpenAI, Anthropic, Google und Meta jeweils ähnliches Fehlverhalten ihrer Agenten fanden und dass OpenAI zwei Monate nach dem Hugging-Face-Vorfall die Aktionen seiner eigenen Agenten nicht enumerieren konnte. Jener Artikel etablierte das Muster. Was der RuntimeAI-Bericht hinzufügt, ist die Frequenz: Die Unfähigkeit der Frontier-Labs, ihre eigenen Agenten zu inventarisieren, ist kein Ausreißer. Sie ist ein Fall einer monatlichen Kadenz, die sich in Hunderten misst.

Das Inventar: 126 Vorfälle, 38 Organisationen, ein Monat

Die Schlagzeilenzahlen des RuntimeAI-Berichts:

Metrik Anzahl
Vorfälle gesamt 126
Schweregrad kritisch 22
Schweregrad hoch 102
Kompromittierte Organisationen 38
Exponierte Datensätze Über 318 Mio.
Vorfälle mit KI-Beteiligung 53 (3 als Waffe, 52 als Ziel)
RCE-Schwachstellen 11
Referenzierte CVEs 11

Die 38 namentlich genannten Organisationen spannen sich über die KI-Lieferkette auf — von Modelllabors über Infrastrukturanbieter bis zu Sicherheitsanbietern. Die vollständige Liste, wie RuntimeAI sie veröffentlichte: Microsoft, Cisco, GitHub, Google, Meta, Apple, Bitget, Gemini, Okta, Nvidia, Azure, OpenAI, Anthropic, Oracle, HuggingFace, Salesforce, GitLab, LiteLLM, Revolut, NIST, NSA, CISA, McKesson, AdaptHealth, sowie weitere darunter der Manchester Airports Group und Burger King Russland. Vier Sicherheitsanbieter — ESET, Okta, Cloudflare und Wiz — waren in den kompromittierten Stacks vorhanden. Die Aufnahme von NIST und CISA ist das schärfste Signal des Berichts: Die Organisationen, die Sicherheitsstandards setzen, waren selbst im Vorfallsinventar des Monats.

Die Schweregradverteilung beträgt 22 kritische und 102 hohe. Jeder Vorfall im Katalog ist klassifiziert nach Angriffsvektor, KI-Beteiligung und betroffener Komponente. Der Katalog ist keine Pressemitteilung — er ist eine strukturierte Vorfallsdatenbank mit Links pro Vorfall.

Die Angriffsvektoren: AI Agent Exploit ist die größte Kategorie

Die Angriffsvektorverteilung ist der Teil des Berichts, der verändern sollte, wie ein Head of Engineering priorisiert:

Angriffsvektor Vorfälle
Exploit von KI-Agenten 39
Credential-Diebstahl 27
Zero-Day / Schwachstelle 22
Phishing / Social Engineering 10
Daten-Exfiltration 10

„AI Agent Exploit" ist die größte Kategorie — 39 von 126 Vorfällen, 31 Prozent der Gesamtsumme. Das sind nicht Agenten als nachgelagerte Opfer einer größeren Kompromittierung. Das sind Agenten als Angriffsfläche: Prompt-Injection, Tool-Missbrauch, unbefugte Tool-Aufrufe und agentenvermittelte laterale Bewegung. Die Rahmung des Berichts ist, dass die Agentenschicht zum primären Einstiegspunkt geworden ist und Credential-Diebstahl (27) sowie klassische Zero-Day-Exploitation (22) von der Spitze der Verteilung verdrängt hat.

Die 3 Vorfälle, in denen KI die Waffe war — nicht das Ziel —, sind die Kategorie, die es in früheren monatlichen Breach-Berichten nicht gab. RuntimeAI dokumentiert ein bösartiges KI-Agenten-Netzwerk, das 600.000 Kreditkarten stahl, das Carbonato-Botnet, das auf gehackten Geräten KI-Agenten einsetzte, und KI-Agenten, die autonom in eine spanische Organisation eindrangen und Softwarekomponenten veränderten. Das sind nicht Agenten, die kompromittiert wurden. Das sind als Angriffswerkzeug eingesetzte Agenten. Die Unterscheidung zählt für die Governance: ein Kill Switch, der einen kompromittierten Agenten stoppt, stoppt keinen Agenten, der gebaut wurde, um anzugreifen.

Die RCE-Schicht: 11 Schwachstellen im Agenten-Infrastruktur-Stack

Die 11 RCE-Schwachstellen sind der Befund mit der höchsten operativen Umsetzbarkeit für jedes Team, das Agenten-Infrastruktur betreibt. Die namentlich genannten Ziele umfassen:

  • Claude SDK (Anthropic) — Remote Code Execution in der Claude Code CLI und im Agent SDK. Check Point Research dokumentierte RCE und API-Token-Exfiltration über Claude-Code-Projektdateien mittels Hooks, MCP-Server-Konfigurationen und Umgebungsvariablen. Eine separate SentinelOne-Analyse dokumentierte CVE-2026-39861, eine Sandbox-Flucht über Symbol-Link-Manipulation.
  • Bifrost AI Gateway — CVE-2026-90898, unbefugte Befehlsausführung, wenn die Verwaltungsauthentifizierung deaktiviert ist. Ein einziger nicht authentifizierter POST konnte Bifrost dazu bringen, vom Angreifer gelieferte Befehle auszuführen und gespeicherte LLM-Provider-API-Schlüssel offenzulegen. Behoben in transports/v2.1.0.
  • LiteLLM — der Proxy, der LLM-Traffic über Provider hinweg routet. Die Standard-Admin-Key-Exposition von LiteLLM war das erste MCP-CVE auf dem Known-Exploited-Vulnerabilities-Katalog der CISA, dokumentiert in The First MCP CVE on the KEV List. Der RuntimeAI-Bericht bestätigt LiteLLM als wiederkehrendes RCE-Ziel.
  • MCP Server (mehrere) — die Server-Schicht des Model Context Protocol. Die MCP Security Hardening Checklist dokumentierte 1.467 öffentlich zugängliche MCP-Server ohne Authentifizierung und 82 Prozent Path-Traversal-Exposition. Der RuntimeAI-Bericht bestätigt MCP-Server als RCE-Klasse, nicht als Einzel-CVE.

Das Muster über die 11 RCEs hinweg ist konsistent: Die Agenten-Infrastrukturschicht — die SDKs, Gateways, Proxys und Protokollserver zwischen Modell und Unternehmen — hat die Angriffsfläche des frühen Webs und keinerlei Härtung. Ein Team, das Agenten in Produktion deployt, deployt einen Stack, in dem RCE im Gateway, im Proxy oder im SDK eine monatliche Offenlegung ist, kein seltenes Ereignis.

Die Expositionsfläche: 36.769 selbst gehostete Inferenzdienste

Jenseits der genannten Organisationen quantifiziert der Bericht die unverwaltete Expositionsfläche: 36.769 selbst gehostete KI-Inferenzdienste waren öffentlich zugänglich. Das sind Inferenz-Endpunkte ohne Authentifizierung, Rate Limiting oder Netzwerksegmentierung — das KI-Äquivalent einer offenen Datenbank. Die Zahl ist das Infrastruktur-Gegenstück zu den 1.467 unauthentifizierten MCP-Servern, die die Sicherheits-Härtungs-Checklist dokumentierte: das Deployment-Muster für KI-Infrastruktur lautet „erst exponieren, dann sichern" — und das „dann" kommt nicht im Tempo der Exposition.

Für ein mittelständisches B2B-Unternehmen macht die Zahl 36.769 die Risikoarithmetik konkret. Hat Ihr Team für einen Piloten einen selbst gehosteten Inferenz-Endpunkt aufgesetzt und ihn nicht hinter eine Authentifizierung gestellt, steht er in diesem Zähler — oder in seinem Äquivalent des Folgemonats. Die Kosten eines nicht authentifizierten Inferenz-Endpunkts sind nicht mehr hypothetisch, seit das monatliche Inventar die Expositionsfläche in Zehntausenden misst.

Was das Inventar verändert

Vor dem RuntimeAI-Bericht war Agentensicherheit eine Erzählung von einem Vorfall zum nächsten: der Hugging-Face-Breach, der Medicare-Eindringling, der DNS-Sandbox-Escape, der Vier-Labore-Umfangsreview. Jeder Vorfall war eine Geschichte, und die Antwort auf jeden war ein Patch. Der RuntimeAI-Bericht verwandelt diese Erzählung in eine Frequenzaussage. 126 Vorfälle in einem Monat bedeuten, dass die Frage nicht mehr lautet „Hat unsere Agenten-Deployment einen Sicherheitsvorfall?", sondern „Wann, und welcher der 11 RCE-Klassen wird es sein?".

Die Governance-Implikation ist direkt. Die AI Agent Governance Checklist und die MCP Security Hardening Checklist zählen die Kontrollen bereits auf: Transport-Authentifizierung, Tool-Registrierungsverifizierung, Laufzeitisolation, Audit-Trails, Kill-Switch-Testnachweise. Der RuntimeAI-Bericht ist der Beleg, dass diese Kontrollen keine optionale Härtung sind. Sie sind der Unterschied zwischen einem Deployment, das im Inventar des nächsten Monats erscheint, und einem, das es nicht tut. Die 38 namentlich genannten Organisationen schließen Unternehmen mit dedizierten Sicherheitsteams ein. Die Kontrollen scheiterten nicht, weil sie unbekannt waren, sondern weil sie vor der Exposition nicht auf die Agentenschicht angewandt wurden.

Das folgende Diagramm kartiert die Struktur des RuntimeAI-Inventars: die Größenordnung, die Angriffsvektoren, die RCE-Schicht und die Kontrollücke, die das Inventar aufdeckt.Das September-2026-KI-Sicherheitsinventar auf einen Blick:

September-2026-KI-Sicherheitsinventar 126 Vorfälle · 38 Organisationen · 318M+ Datensätze — die erste monatliche Frequenzaussage RUNTIMEAI · 2. OKT 2026 126 Vorfälle 22 kritisch · 102 hoch 38 kompromittierte Organisationen inkl. NIST, NSA, CISA 318M+ exponierte Datensätze über bestätigte Breaches hinweg 11 RCE-Schwachstellen Claude SDK · LiteLLM · MCP 1 Angriffsvektoren — AI Agent Exploit ist die größte Kategorie 39 von 126 Vorfällen (31 %) — Agenten als Angriffsfläche, nicht nur als Opfer KI-Agenten-Exploit 39 Credential-Diebstahl 27 Zero-Day / Schwachstelle 22 Phishing 10 Daten-Exfiltration 10 KI ALS WAFFE 3 Vorfälle, in denen KI das Angriffswerkzeug war Bösartiges Agenten-Netzwerk: 600K Kreditkarten gestohlen Carbonato-Botnet: KI-Agenten auf gehackten Geräten Autonomer Eindringling in eine spanische Organisation 2 Die RCE-Schicht — 11 Schwachstellen im Agenten-Infrastruktur-Stack Remote Code Execution ist eine monatliche Offenlegung, kein seltenes Ereignis CLAUDE SDK Anthropic Claude Code RCE über Symlink-Escape + MCP-Konfiguration + Hooks BIFROST AI Gateway RCE Unauth. Befehlsausführung; LLM-API-Schlüssel exponiert LITELLM LLM-Proxy RCE Erstes MCP-CVE auf der CISA-KEV-Liste MCP-SERVER Verschiedene MCP-RCE 1.467 Server ohne Auth; 82 % Path-Traversal-Exposition 3 Die Expositionsfläche — 36.769 selbst gehostete Inferenzdienste Unverwaltete Endpunkte: das KI-Äquivalent einer offenen Datenbank 36.769 öffentlich zugängliche selbst gehostete KI-Inferenzdienste — keine Auth, kein Rate Limit, keine Netzwerksegmentierung Gegenstück zu den 1.467 unauthentifizierten MCP-Servern — das Deployment-Muster ist „erst exponieren, dann sichern" 4 Die Kontrollücke, die das Inventar aufdeckt Die 38 genannten Organisationen schließen Unternehmen mit dedizierten Sicherheitsteams ein — die Kontrollen scheiterten, weil sie nicht auf die Agentenschicht angewandt wurden Die Frage ändert sich: von „Hat unser Agenten-Deployment einen Vorfall?" zu „Wann, und welche der 11 RCE-Klassen wird es sein?" Governance-Checklist + MCP-Härtungs-Checklist = die Kontrollen, die ein Deployment aus dem Inventar des nächsten Monats heraushalten Von der Vorfallserzählung zur Frequenzaussage: 126 Vorfälle machen Agentenrisiko zu einer monatlichen Zahl — ideabosque.com/library

Related reading

Ein mittelständisches B2B-Unternehmen, das 200 RFQs pro Woche über einen KI-Agenten abwickelt, der mit NetSuite und drei Lieferantenkatalogen verbunden ist, steht nicht in den 38 namentlich genannten Organisationen. Aber der Agenten-Infrastruktur-Stack, den es betreibt — der LLM-Proxy, der MCP-Server, das SDK —, ist derselbe Stack, der im September 11 RCE-Schwachstellen hervorgebracht hat. Die Kosten, die Härtungs-Checklist vor der Exposition nicht auf diesen Stack angewandt zu haben, sind kein interner Rückstand mehr. Es ist eine Frequenzaussage, gemessen in 126 Vorfällen pro Monat, und der Unterschied zwischen einem Deployment, das im nächsten Inventar erscheint, und einem, das es nicht tut, liegt darin, ob die Kontrollen angewandt wurden, bevor der Endpunkt live ging.

One-Week-Discovery. Sie erhalten ein Systeminventar, einen Workflowplan und einen festen Umfang — ob Sie mit uns bauen oder nicht.

Fordern Sie einen scope-definierten Build an.

Möchten Sie dies für Ihre Systeme gebaut?

Jedes Dokument hier stammt aus echter Produktionsarbeit. Wenn Sie ein Zielsystem und einen Workflow im Sinn haben, können wir in einer Woche einen Build umreißen.

Build mit festem Umfang anfragen

Einwöchiges Discovery. Sie erhalten ein Systeminventar, eine Workflow-Mappe und einen festen Umfang — unabhängig davon, ob Sie mit uns bauen.