LONDON (IT BOLTWISE) – Session-Hijacking-Angriffe gegen KI-Agenten nehmen deutlich zu: Im Jahresvergleich stieg die Zahl solcher Vorfälle um 127%. Microsoft reagiert parallel mit neuen Schutzmechanismen für Copilot Studio und weiteren Härtungen rund um MCP. Gleichzeitig offenbaren Forscher kritisch verkettete Schwachstellen wie AutoJack und SearchLeak. Für Unternehmen wird damit klar: Künstliche Intelligenz im Betrieb braucht nicht nur Modelle, sondern belastbare Identitäts- und Zugriffskontrollen.

Der Anstieg von Session-Hijacking-Angriffen um 127% ist ein Signal, dass sich die Sicherheitslage für KI-Agenten spürbar verschiebt: Während viele Organisationen ihre KI-Nutzung bislang vor allem an Modellleistung und Produktivität gekoppelt haben, rückt nun die Frage in den Vordergrund, wie zuverlässig Zugriffe, Tokens und Agenten-Workflows im laufenden Betrieb abgesichert sind. Angreifer versuchen dabei, typische Schwachstellen klassischer Web- und Authentifizierungslogik auf agentische Umgebungen zu übertragen. Genau an dieser Schnittstelle setzen aktuelle Härtungen an, die Microsoft für Copilot Studio und das zugehörige Ökosystem ausrollt.
Im Zentrum steht eine Abkehr von statischen Berechtigungen hin zu dynamischeren, kurzlebigen Zugangsdaten. Laut den zugrundeliegenden Microsoft-Updates nutzt das System für Copilot Studio Sicherheitsmechanismen, die auf zeitlich begrenzte Credentials und eine Laufzeit-Überwachung setzen. Ergänzend soll ein „lückenloser Prüfpfad“ für jeden Datenzugriff sicherstellen, dass sich Berechtigungen nicht nur beim Start eines Workflows, sondern auch während einzelner Agentenschritte nachvollziehen lassen. Technisch betrachtet zielt dieser Ansatz darauf ab, die Angriffsfläche zu reduzieren, wenn ein Token gekapert oder ein Entscheidungspfad manipuliert wurde.
Während Microsoft den Schutz weiter ausbaut, liefern Sicherheitsforscher zugleich konkrete Ansatzpunkte, wie schnell sich Schwachstellen in agentischen Komponenten zu Kettenangriffen verdichten können. Besonders deutlich wurde eine Angriffskette namens „AutoJack“: Sie baut auf Schwächen in einer AutoGen-Studio-Umgebung auf, indem manipulierte Webinhalte den Zugriff auf einen lokalen MCP-Websocket ermöglichen und anschließend beliebige Prozesse auf dem Zielsystem ausführen. Bemerkenswert ist dabei die Kombinatorik: Eine umgehbare Zulassungsliste, fehlende Authentifizierung für bestimmte MCP-Pfade sowie die Einschleusung von Befehlen über URL-Parameter. Microsoft betont, dass der problematische Code nicht in einer offiziellen PyPI-Version enthalten war und inzwischen behoben wurde.
Parallel sorgt „SearchLeak“ (CVE-2026-42824) für zusätzliche Aufmerksamkeit, weil die Lücke nicht nur Zugriff, sondern auch Informationsabfluss adressiert. In der beschriebenen Demonstration kombinierten Forscher Parameter-Injection, HTML-Injection und eine Server-Side-Request-Forgery-Mechanik, um sensible Daten wie E-Mail-Adressen oder sogar Zwei-Faktor-Codes abzugreifen. Laut Angaben wurde die Schwachstelle bereits am 1. Juni durch einen globalen Server-Patch geschlossen. Für Unternehmen ist das besonders relevant, weil solche Kettenangriffe oft dort starten, wo Eingaben „nur“ als Text oder Metadaten behandelt werden, in Wirklichkeit jedoch in Schnittstellenflüsse hineinwirken.
Damit verschiebt sich auch der Marktfokus: Nur 34% der Führungskräfte wenden laut den genannten Zahlen die gleichen Sicherheitsstandards für KI-Agenten an wie für menschliche Nutzer. Gleichzeitig setzen zwar 92% der Entscheider bereits auf KI-Agenten, was das Verhältnis aus Nutzung und Absicherung weiter auseinanderklaffen lässt. Experten warnen in diesem Kontext, dass die typischen IAM-Controls (Identity and Access Management) für Menschen zwar als Grundlage dienen, aber nicht automatisch die spezifischen Gefahren agentischer Abläufe abdecken. Genau deshalb verstärken sich Initiativen zu einheitlichen Autorisierungsmodellen, die den Zugriff von Agenten auf Unternehmensdaten über vorhandene Identitätsplattformen steuern.
Ein wichtiger Schritt in diese Richtung ist der Industriestandard „Enterprise-Managed Authorization (EMA)“, der die manuelle Freigabe von OAuth-Berechtigungen pro Server reduzieren soll. Unterstützt wird EMA unter anderem von Microsoft, Anthropic und Okta, wobei Okta derzeit als primärer Anbieter fungiert. Das Kernversprechen für Administratoren lautet: Ein einmaliger Single-Sign-On-Login reicht, um autorisierte Dienste für KI-Agenten bereitzustellen, während die eigentliche Berechtigungslogik konsistent an Identitäts-Workflows gekoppelt bleibt. Im Wettbewerbsvergleich positioniert sich Okta hier als Enabler, während alternative Plattformen wie Asana, Atlassian oder Figma als Zielsysteme zeigen, dass das Thema weniger „Tool-Spezialfall“ und mehr standardisierbares Sicherheitsmuster werden soll.
Aus regulatorischer Sicht kommt Druck hinzu: Im EU AI Act und in vergleichbaren Vorgaben wird die Notwendigkeit betont, Risiken entlang des gesamten KI-Lebenszyklus zu adressieren, inklusive Betriebs- und Sicherheitskontrollen. Dazu passt auch die parallele Entwicklung bei spezialisierten Anbietern: Das Startup „Ent“ sammelte im beschriebenen Kontext 100 Millionen Euro in einer Seed-Runde ein, um eine Plattform zur Verhaltensüberwachung von Mitarbeitern und KI-Anwendungen aufzubauen. Gleichzeitig startet AppViewX in einer privaten Vorschau ein Agenten-Sicherheitsprodukt, das gezielt für Post-Quantum-Umgebungen und aufgabenbasierte Zugriffskontrollen ausgelegt sein soll. Für Unternehmen bedeutet das vor allem: Sicherheitsteams müssen künftig „KI-Nutzung“ als systemischen Betriebsprozess behandeln, nicht als isolierte App.
In den nächsten Monaten ist daher mit einer stärkeren Verknüpfung aus Agenten-Architektur, Identitätslayer und Auditierbarkeit zu rechnen. Teams, die Copilot Studio und vergleichbare Agentenlösungen einsetzen, sollten neben klassischen Fixes wie Patch-Management vor allem Berechtigungsflüsse und Token-Lebenszyklen überprüfen: Wo werden Credentials erstellt, wie kurzlebig sind sie, und wie wird ihre Nutzung im laufenden Betrieb überwacht? Gleichzeitig werden Standards wie EMA voraussichtlich die Grundlage dafür schaffen, dass Sicherheitsrichtlinien leichter konsistent durchgesetzt werden. Unterm Strich dürfte der Wettbewerb zwischen Plattformen nicht nur über Features entschieden werden, sondern über die Fähigkeit, Agenten zuverlässig in eine Enterprise-Sicherheitsarchitektur einzubetten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Sicherheit unter Druck: Session-Hijacking-Angriffe bei Agenten steigen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KI-Sicherheit unter Druck: Session-Hijacking-Angriffe bei Agenten steigen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Sicherheit unter Druck: Session-Hijacking-Angriffe bei Agenten steigen« bei Google Deutschland suchen, bei Bing oder Google News!