LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben eine neue Klasse von Angriffen, die Künstliche Intelligenz-basierten Coding-Agenten wie Claude Code und Cursor als Ausführungsvektor missbrauchen. Der Trick: Gefälschte Sentry-Fehlermeldungen werden über Model Context Protocol (MCP) als vermeintlich vertrauenswürdige Systemanweisungen an den Agenten übergeben. Gelingt die Manipulation, kann der Agent in der Umgebung des Entwicklers beliebigen Code ausführen – ohne klassische Phishing- oder Server-Compromise-Schritte. Damit rückt nicht nur die KI selbst, sondern vor allem deren Integrations- und Vertrauensebene in den Fokus.

Agentjacking: KI-Coding-Agenten über Sentry in die Ausführung von Schadcode treiben
Agentjacking: KI-Coding-Agenten über Sentry in die Ausführung von Schadcode treiben (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wenn Künstliche Intelligenz zunehmend als „Pair Programmer“ in den Entwicklungsprozess rückt, verschiebt sich die Sicherheitslogik von isolierten Anwendungen hin zu agentischen Workflows mit externen Integrationen. Genau an dieser Nahtstelle setzt die von Tenet Security beschriebene Angriffsklasse „Agentjacking“ an: Sie manipuliert KI-Coding-Agenten so, dass sie auf einem Entwicklerrechner Schadcode ausführen. Aus Sicht der Unternehmenssicherheit ist das besonders brisant, weil der Angriff nicht zwingend erneut „bösartigen“ Netzwerkverkehr produzieren muss. Stattdessen wirkt die Eingabe wie ein normaler Diagnose-/Fehlerstrom aus der Toolchain, sodass der Agent keinen Anlass sieht, die Inhalte zu verwerfen.

Technisch beruht Agentjacking auf der Schnittstelle zwischen Sentrys Event-Ingestion und dem Sentry-„MCP“-Server. Sentry nimmt als Fehlertracking-System Ereignisse entgegen, und über das Model Context Protocol werden diese Informationen in eine Form übertragen, die KI-Agenten als strukturierten, teils visuell systemnahen Output interpretieren. Der Kernfehler liegt laut den Forschern im Zusammenspiel: Sentry akzeptiert über eine DSN (Data Source Name) beliebige Payloads von jeder Instanz, die die DSN kennt, und gibt die Daten anschließend so zurück, dass der Agent sie als vertrauenswürdige „Resolution“-Information verarbeitet. Für Angreifer reicht damit ein sauber präparierter Datenpfad statt kompletter Infrastrukturkompromittierung.

Der Ablauf folgt einem klassisch wirkenden Supply-Chain-Muster, jedoch auf der Ebene von Fehlerereignissen. Angreifer suchen zunächst nach einer DSN ihres Ziels; sie wird öffentlich in Websites eingebettet und ist damit als „write-only“-Schlüssel für den Ingest-Kanal erreichbar. Danach senden sie ein bösartig konstruiertes Fehlerereignis per POST an den Sentry-Ingest-Endpunkt. Entscheidend ist die Ausgestaltung der Nachricht: In bestimmten Feldern werden „carefully formatted markdown“ sowie manipulativ gewählte Kontextschlüssel so eingesetzt, dass der Sentry-MCP-Server die Inhalte für den Agenten in eine strukturierte, wie „Systemvorlage“ wirkende Darstellung überführt. Dieser Schritt ist eine Art Daten-Pivot: Aus einem Fehlerbericht wird eine Ausführungsanweisung.

Sobald der Entwickler seinem KI-Coding-Agenten den Auftrag gibt, „unresolved Sentry issues“ zu beheben oder einen ähnlich formulierten Prompt nutzt, setzt die eigentliche Angriffslogik an. Der Agent holt via MCP die vermeintlich relevanten Eventdaten aus Sentry, und die manipulierten Inhalte werden als legitime Diagnose- und Lösungsschritte interpretiert. In der Folge kann der Agent Code ausführen, der vom Angreifer kontrolliert wird – und zwar mit den vollen Privilegien der Entwicklerumgebung. Inhaltlich lässt sich das als Vertrauensbruch in der Agenten-UX verstehen: Der Agent kann nicht unterscheiden, ob ein „Crash“ real war oder ob das Ereignis gezielt injiziert wurde. Dadurch entsteht ein Weg zu Arbitrary Code Execution, der nicht „gegen“ den EDR/EDR-Stack arbeitet, sondern ihn schlicht umgeht, weil der Agent selbst autorisiert handelt.

Die potenziellen Auswirkungen sind deshalb weniger „überraschend“ als vielmehr systemisch: Je nach Agent-Integration kann ein erfolgreicher Angriff sensible Daten offenlegen, etwa Environment-Variablen, Git-Zugangsdaten, private Repository-URLs und sogar Identitätsinformationen einzelner Entwickler. Besonders gefährlich ist die Tatsache, dass der Angriff dabei keinen klassischen Initialzugriff über Phishing oder einen vorgelagerten Server-Compromise benötigt. Laut Tenet ist der Ansatz so gestaltet, dass er sich gegen gängige KI-Coding-Assistenten mit hoher Erfolgsquote testen ließ; in einem kontrollierten Rahmen wurden über 100 Organisationen untersucht und bei injizierten Errors in Teilbereichen eine Ausnutzung von 85% berichtet. Das zeigt: Die Schwachstelle ist nicht nur theoretisch, sondern in typischen Workflows anschlussfähig.

Im Branchenkontext ist das ein Warnsignal, dass MCP-gestützte Integrationen neue Sicherheitsannahmen erzwingen. Die Forschung ordnet das explizit dem „impliziten Trust“ zu, der beim Verbinden zu externen Diensten entsteht: Wenn ein Agent externe Daten als privilegierten Kontext erhält, muss dieses Kontextmodell auch mit einer Sicherheitsbewertung verknüpft werden. Interessant ist dabei der Vergleich zu etablierten Schutzstrategien: EDR, WAF, IAM, VPN, Cloudflare und Firewalls sind in dieser Kette wenig hilfreich, weil auf Seiten des Angriffs keine offensichtlich „malicious“ Muster auftreten. Jede Aktion im Verlauf ist scheinbar vom Agenten autorisiert und folgt scheinbar legitimen Daten. Auch gegenüber Wettbewerbern wie Cursor oder anderen Agent-Clients, die ähnliche MCP-/Tool-Funktionen nutzen, verschiebt sich damit der Risikokern: Nicht der „Text“ ist der Angriffsvektor, sondern die Semantik von „trusted system output“.

Das Gegenstück auf Herstellerseite ist ebenfalls relevant: Sentry habe den Fehler zwar adressiert bzw. anerkannt, aber zunächst keine umfassende Reparatur vorgenommen und dabei argumentiert, es sei „technisch nicht defensible“. Gleichzeitig sei ein globaler Content-Filter aktiviert worden, der eine „specific payload string“ blockiert. Für Unternehmen ist diese Art von Mitigation jedoch ambivalent: Signature- oder String-Filter können die aktuelle Welle abfangen, aber sie ersetzen nicht das strukturelle Problem der Vertrauenszuweisung zwischen Eventing und Agent-Ausführung. In der Praxis bedeutet das: Sicherheitsarchitekturen sollten MCP-Einbindungen als potenziell untrusted Input behandeln, vergleichbar mit untrusted Prompt Content, und die Ausführungsfähigkeiten agentischer Tools restriktiv nach dem Prinzip „least privilege“ begrenzen.

Für die Zukunft zeichnet sich ab, dass Agentjacking eher zu einer Kategorie von „Agenten-spezifischen Integrationsrisiken“ wird als zu einem isolierten Sentry-Vorfall. Sobald Entwickler ihre Workflows stärker an externe Observability- und Ticketing-Umgebungen koppeln, steigt die Anzahl möglicher Datenquellen, die KI-Agenten als Handlungsgrundlage konsumieren. Unternehmen sollten deshalb sowohl technische als auch organisatorische Maßnahmen priorisieren: eine strikte Trennung von Anzeige-/Analyse-Kontext und ausführungsauslösenden Aktionen, ein Review-Mechanismus für agentische „Resolution“-Schritte und eine konsequente Reduktion von Tokens, Secrets und Repository-Rechten, die dem Agenten zur Verfügung stehen. Der Wettbewerbsdruck, KI-Coding-Agenten schnell auszurollen, erhöht das Tempo – und damit auch die Notwendigkeit, Integrations-„Trust Boundaries“ aktiv zu designen, bevor Angreifer sie automatisiert ausnutzen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Agentjacking: KI-Coding-Agenten über Sentry in die Ausführung von Schadcode treiben - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Agentjacking: KI-Coding-Agenten über Sentry in die Ausführung von Schadcode treiben".
Stichwörter Agent AI Artificial Intelligence Cloud Code Ausführung Coding Cybersecurity Dsn Entwickler Hacker Integration IT-Sicherheit KI Künstliche Intelligenz Mcp Netzwerksicherheit Payload Schwachstelle Sentry Sicherheit Zulenken
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Agentjacking: KI-Coding-Agenten über Sentry in die Ausführung von Schadcode treiben" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Agentjacking: KI-Coding-Agenten über Sentry in die Ausführung von Schadcode treiben" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Agentjacking: KI-Coding-Agenten über Sentry in die Ausführung von Schadcode treiben« bei Google Deutschland suchen, bei Bing oder Google News!


    526 Leser gerade online auf IT BOLTWISE
    KI-Jobs