LONDON / LONDON (IT BOLTWISE) – Sicherheitsforscher melden, dass Microsoft Copilot und Bing-Caches auf tausende private GitHub-Repositories zugreifen konnten. Betroffen waren über 16.000 Organisationen, darunter bekannte Unternehmen, während laut Berichten auch sensible Tokens und Schlüssel sichtbar wurden. Kurz darauf wurden weitere KI-nahe Schwachstellen wie SearchLeak und AutoJack bekannt, die Microsoft bereits beheben wollte. Der Vorfall zeigt, wie eng generative KI, Datenklassifizierung und Angriffsflächen in Enterprise-Setups heute zusammenhängen.

Copilot-Sicherheitsvorfälle: 20.000 GitHub-Repos in Risiko geraten
Copilot-Sicherheitsvorfälle: 20.000 GitHub-Repos in Risiko geraten (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die jüngsten Sicherheitsvorfälle rund um Microsoft Copilot treffen Unternehmen an einem empfindlichen Punkt: an der Schnittstelle zwischen generativer KI und realen Unternehmensdaten. Laut Sicherheitsforschern konnten über 20.000 private GitHub-Repositories für Dritte einsehbar gewesen sein – ein Risiko, das sich in rund 16.000 Organisationen materialisiert haben soll. Dass neben großen Namen wie IBM, Google, Tencent, PayPal und sogar Microsoft selbst betroffen waren, macht deutlich, wie schwer es ist, KI-Workflows sauber gegen unbeabsichtigte Datenpfade abzugrenzen. Für die Praxis bedeutet das: KI-Use-Cases müssen nicht nur fachlich, sondern auch strikt nach Datenklassifizierung und Zugriffskontrollen designt werden.

Technisch wird der Vorfall vor allem über einen veränderten Sicherheitszugriff auf Inhalte verständlich. Die Ursache liegt den Forschern zufolge in einer Microsoft-Änderung an einer Richtlinie, die KI-Diensten und Such-Caches offenbar erlaubte, auf Inhalte zuzugreifen, die Unternehmen als privat einsortierten. In modernen KI-Setups ist das ein typisches Spannungsfeld: Nutzergenerierte oder bereits in Repositories enthaltene Artefakte sollen möglichst effizient für Kontext, Retrieval und Modellinteraktionen herangezogen werden. Wenn dabei aber Caching- oder Indexierungslogiken falsche Annahmen über Privatsphäre treffen, entstehen „Seiteneffekte“, die sich erst im Zusammenspiel von Plattformdiensten zeigen – nicht im isolierten Betrieb eines einzigen Tools.

Der nächste Schritt in der Risiko-Einschätzung sind die konkreten Artefakte, die angeblich sichtbar gewesen sein sollen. Berichten zufolge umfassten die offengelegten Daten mehr als 100 interne Softwarepakete sowie über 300 sensible Tokens und Sicherheitsschlüssel. Für Security-Teams ist diese Mischung besonders kritisch, weil Tokens und Keys nicht nur technische Informationen liefern, sondern direkt Authentifizierung oder Autorisierung ermöglichen können. Hinzu kommt, dass GitHub-Repositories als Teil der Software-Lieferkette betrachtet werden müssen: Selbst wenn ein Leak „nur“ im Codebestand sichtbar ist, können dadurch Build-Pipelines, Abhängigkeiten oder nachgelagerte Deployments kompromittiert werden. In der Praxis verschärft das die Anforderungen an Secrets Management, Rotation und Revocation-Strategien, die bei KI-gestützten Entwicklungsprozessen ohnehin öfter vorkommen müssten.

Als hätte sich die Angriffsfläche nicht bereits genug vergrößert, wurden kurz darauf weitere Schwachstellen in KI-nahen Microsoft-Ökosystemen beschrieben. Varonis Threat Labs meldete eine Schwachstellenkette namens „SearchLeak“ (CVE-2026-42824), die die Microsoft-365-Copilot-Enterprise-Suche adressierte. Laut Analyse nutzte der Angriff eine dreistufige Kette aus Parameter-to-Prompt-Injection, einer Rendering-Race-Condition und Server-Side-Request-Forgery (SSRF) über Bing. Genau diese Kombination ist für Enterprise-Systeme gefährlich, weil sie zeigt, wie schnell Datenzugriff über KI-gestützte Such- und Antwortmechanismen in eine klassische Web- und Serverangriffslogik übergehen kann. Microsoft habe den Fehler behoben; zudem wurde berichtet, dass keine bekannten Missbrauchsfälle vor dem Patch existierten.

Parallel dazu lief „AutoJack“: Microsofts eigene Forscher beschrieben eine Schwachstelle, die AutoGen Studio (Vorabversionen 0.4.3.dev1 und dev2) betraf. Der Kernmechanismus bestand darin, dass bösartige Websites einen lokalen Host-Umgriff übernehmen konnten, indem ein KI-Browsing-Agent dazu gebracht wurde, beliebige Befehle auszuführen. Dass solche Angriffe nicht nur theoretisch sind, liegt an der Funktionsweise moderner Agenten: Sie führen Aktionen aus, iterieren über Inhalte, und sie bauen dabei häufig auf Browser-, Netzwerk- und Systemzugriffsberechtigungen auf. In der Enterprise-Welt bedeutet das: Agenten sollten möglichst in sandboxes betrieben werden, mit restriktiven Netzregeln und klaren Allow-Lists für Handlungen, die über reine Informationsausgabe hinausgehen. Als Vergleich aus der Branche gilt dabei: Während Plattformen wie AWS Bedrock oder Google Vertex Agent-Workflows ebenfalls Agentenfunktionen integrieren, bleiben die Sicherheitsanforderungen identisch – die eigentliche Schwachstelle liegt meist im Berechtigungs- und Tooling-Design.

Für den Markt kommt ein weiterer Druckpunkt hinzu: Die Unternehmen müssen nicht nur technische Patches einplanen, sondern auch ihre Compliance-Strategie ernst nehmen. In den Berichten wird der Handlungsbedarf mit Blick auf Pflichten und Risikoklassen im Kontext der EU-KI-Verordnung adressiert. Das ist relevant, weil Datenzugriffe durch KI-Tools in vielen Fällen mittelbar personenbezogene oder geschäftskritische Informationen betreffen – etwa E-Mails, Dateien, Kalendereinträge oder Authentifizierungsartefakte. Wie ein Branchenanalyst die Situation einordnet, wird die sichere Adoption von Künstlicher Intelligenz in der Praxis künftig daran gemessen, wie gut sich KI-Systeme entlang der Datenklassifizierungslogik und der Governance steuern lassen. Kurz gesagt: Sicherheitsvorfälle werden zum Treiber, KI-Governance operativ messbar zu machen.

Microsoft reagiert nicht nur mit Fixes, sondern auch mit Kontrollen über die Vertraulichkeitskennzeichnungen in Purview. Ab Ende Juli 2026 sollen kommerzielle Kunden mit einer Purview-Lizenz Copilot und andere KI-Dienste dann blockieren können, wenn Word-, Excel- und PowerPoint-Dateien mit bestimmten Vertraulichkeitskennzeichnungen analysiert werden. Damit versucht Microsoft, eine Lücke zwischen „Darf die KI das?“ und „Was passiert tatsächlich im Retrieval/Parsing?“ zu schließen. Aus technologischer Sicht ist das ein Schritt hin zu stärkerem Policy Enforcement an der Datenebene, vergleichbar mit DLP-Mechanismen (Data Loss Prevention), nur mit KI-spezifischen Durchgriffspunkten. Für viele IT- und Security-Organisationen heißt das aber auch: Kennzeichnungen müssen konsistent gepflegt werden, sonst verpufft die Wirkung der besten Kontrolle.

Auch Drittanbieter verschieben ihre Produktlinien in Richtung KI-spezifischer Telemetrie. Symmetry Systems kündigte eine Produktlinie an, die Unternehmen auf KI-gesteuertes Indexieren vorbereitet: Die Tools sollen sensible Daten in Plattformen wie OneDrive und SharePoint identifizieren und ein Inventar der eingesetzten KI-Agenten erstellen – inklusive Komponenten wie OpenAI, Hugging Face und LangChain. Netwrix aktualisierte derweil seine 1Secure-Plattform um spezifische Überwachung für Microsoft Copilot, ergänzt um einen Zugriffsanalysator und einen Bedrohungsmanager, der Transparenz darüber schaffen soll, wie KI-Agenten in hybriden Umgebungen auf sensible Daten zugreifen. Marktseitig ist das ein klares Signal: Wer heute KI einführt, braucht nicht nur Modelle, sondern Observability, Auditierbarkeit und Incident-Response-Konturen, die auf KI-Workflows zugeschnitten sind.

Für Entwickler und Security-Teams ist das Ökosystem damit gleichzeitig „unter Druck“ und „in Bewegung“. Die Vorfälle reihen sich in eine längere Serie von Risiken rund um das Entwicklerumfeld ein, darunter kompromittierte CLI-Komponenten und Hinweise, dass Tausende Repositories möglicherweise zur Verbreitung von Trojanern genutzt werden. Diese Kombination zeigt, dass Software-Lieferketten, Zugriffstoken und KI-Assistenz nicht getrennte Welten sind, sondern sich gegenseitig verstärken können. Eine sinnvolle Konsequenz ist, KI-gestützte Entwicklung als Teil der Secure-Software-Lifecycle-Pipeline zu behandeln: mit Secret-Scanning, Least-Privilege, Repositoriums-Policy, regelmäßiger Token-Rotation und einer strikten Segmentierung zwischen Build-, Test- und Produktionsbereichen. Genau daraus wird perspektivisch der Wettbewerbsvorteil entstehen.

In der Zukunft dürften drei Entwicklungen besonders relevant werden. Erstens wird Policy Enforcement stärker in Cloud- und Datenklassifizierungssysteme gezogen, statt ausschließlich auf „nachgelagerte“ Kontrollen zu setzen. Zweitens wird die Angriffserkennung KI-Workflows genauer modellieren müssen, weil Injections, Rendering-Races und SSRF-ähnliche Muster neue Muster in Logdaten erzeugen. Drittens werden Unternehmen ihre KI-Agenten stärker sandboxen und mit Tool-Gating ausstatten, damit eine fehlerhafte oder missbräuchliche Eingabe nicht automatisch zu Systemaktionen führt. Wenn diese Schritte gelingen, bleibt generative KI weiterhin produktiv nutzbar; gelingt sie nicht, verschiebt sich das Risiko zunehmend von einzelnen CVEs hin zu systemischen Datenzugriffs- und Governance-Problemen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Copilot-Sicherheitsvorfälle: 20.000 GitHub-Repos in Risiko geraten - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Copilot-Sicherheitsvorfälle: 20.000 GitHub-Repos in Risiko geraten".
Stichwörter AI Artificial Intelligence Compliance Copilot Enterprise Github KI Künstliche Intelligenz Leak Microsoft Purview Security Ssrf Tokens Vulnerability
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Copilot-Sicherheitsvorfälle: 20.000 GitHub-Repos in Risiko geraten" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Copilot-Sicherheitsvorfälle: 20.000 GitHub-Repos in Risiko geraten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Copilot-Sicherheitsvorfälle: 20.000 GitHub-Repos in Risiko geraten« bei Google Deutschland suchen, bei Bing oder Google News!


    5.095 Leser gerade online auf IT BOLTWISE
    KI-Jobs