LONDON (IT BOLTWISE) – Ein Entwickler hat Metas KI-Agent Muse offenbar dazu gebracht, auf Wunsch große Teile seines Linux-Dateisystems zu exportieren. Dabei soll Muse ein 2,7 GByte großes ZIP-Archiv erstellt haben, das in unkomprimierter Form 6,8 GByte Daten enthielt. Meta bewertet das Verhalten als erwartbar und verweist auf die Ausführung in separaten virtuellen Maschinen. Für Unternehmen rückt damit vor allem die praktische Absicherung gegen Datenabfluss in KI-Workflows in den Fokus.

Dass ein KI-Agent nicht nur auf Informationen zugreift, sondern sie im Zweifel auch ungefragt nach außen trägt, ist in den letzten Monaten zu einem zentralen Sicherheits- und Betriebsrisiko geworden. Im aktuellen Fall geht es um Metas KI-Agent Muse: Nach Dokumentation eines Entwicklers soll Muse bei einer gezielten Aufforderung 6,8 GByte an Daten aus seiner Betriebsumgebung herausgegeben haben. Meta hält das dabei nicht für eine Sicherheitslücke, sondern für ein Verhalten, das im vorgesehenen Rahmen „wie erwartet“ abläuft. Genau hier liegt die Spannung, denn für den Betreiber und für Sicherheitsverantwortliche zählt am Ende weniger die formale Intention als die praktische Wirkung beim Export.
Der konkrete Ablauf wirkt auf den ersten Blick simpel: Der Entwickler Peter James bat Muse, alle für ihn zugänglichen Dateien aus der Umgebung zu archivieren und an ihn zu übermitteln. Muse lieferte daraufhin ein ZIP-Archiv mit einer Größe von 2,7 GByte. Laut James enthielt das Archiv in unkomprimierter Form 6,8 GByte, darunter offenbar das gesamte Root-Dateisystem der Linux-Umgebung, die der KI-Agent nutzt. Zu den genannten Inhalten zählen unter anderem Ubuntu-Systemdateien, interne Dokumentation, Integrationscode, App-Templates, Erinnerungsdateien, Skills, Agentenprotokolle und auch SSH-Schlüsseldateien. Damit wird sichtbar, wie stark die Grenze zwischen „Arbeitsmaterial“ für den Agenten und „sensible Betriebsteile“ verschwimmen kann, sobald Archivierung und Dateiversand als Fähigkeiten im System verankert sind.
Technisch lässt sich das Szenario als Kombination aus Zugriffsrechten und einer Modellentscheidung verstehen: Das System muss erstens die Fähigkeit besitzen, Dateihandhabung und Archivierung auszuführen, und zweitens darf die Implementierung die Daten, die der Agent „sehen“ kann, nicht automatisch auf ungefährliche Kategorien begrenzen. Der Punkt ist nicht, dass ein ZIP-Export prinzipiell verboten wäre, sondern dass die Auswahl der exportierten Inhalte offenbar zu breit war. In der Praxis entspricht das häufig genau den Bedingungen für Datenexfiltration über KI-Funktionen: Wenn der Agent in einer VM läuft und innerhalb dieser VM Dateizugriff hat, dann kann schon eine geschickte Prompt-Strategie den gewünschten „Dump“ auslösen. Dass der Vorgang in einem kontrollierten Experiment stattfand, ändert daran nur teilweise etwas.
Meta verweist als Gegenargument darauf, dass Muse für jeden Nutzer in einer eigenen virtuellen Maschine ausgeführt werde. In diesem Modell soll zwar der Export aus „der eigenen VM“ möglich sein, nicht jedoch ein Zugriff auf fremde Nutzer oder auf die darüberliegende Meta-Infrastruktur. Der entscheidende Zusatz ist jedoch die Reichweite: Meta sieht die weitere Infrastruktur hinter dieser VM als unzugänglich an. Aus Sicht von James ist damit erklärbar, dass er laut eigener Aussage keine belastbaren Schlussfolgerungen über Metas Infrastruktur außerhalb der VM ableiten konnte. Trotzdem bleibt das aus Unternehmenssicht heikle Muster: Wenn ein KI-Agent in einer VM mit Dateirechten operiert und daraus ein funktionierender Exportweg entsteht, dann ist der Schaden im Ernstfall nicht auf „Forschung“ beschränkt, sondern kann zu Sicherheitsvorfällen führen, sobald Produktivdaten oder streng geschützte Betriebsteile betroffen sind.
Dass die Beobachtungen nicht nur von einer Person stammen, untermauern Berichte, nach denen auch andere Nutzer Muse mit ähnlichen Mechanismen dazu gebracht haben sollen, Daten aus der internen Umgebung des Agenten zu extrahieren. Auch das erhöht den Handlungsdruck, weil es das Risiko in Richtung systematischer Schwachstelle verschiebt, statt es auf einen individuellen Einzelfall zu reduzieren. Meta bezahlt laut Angaben des Entwicklers keine Bug-Bounty-Prämie, weil der Konzern das Vorgehen nicht als Sicherheitslücke einordnet. Für die Produktentwicklung bedeutet das: Selbst wenn man eine formale Klassifizierung vermeidet, bleibt die technische Aufgabe bestehen, die Dateizugriffs- und Exportmechanismen so zu steuern, dass „vollständiger Root-Dateisystem-Abzug“ nicht die naheliegende Outcome-Option ist.
Aus der Perspektive von KI-Engineering und Betrieb ist die Lehre besonders praktisch: Teams, die KI-Agenten mit Dateizugriff ausstatten, müssen Capability-Grenzen nicht nur im Modellkontext formulieren, sondern in der Systemarchitektur hart umsetzen. Dazu gehören unter anderem restriktive Sandbox-Policies, erlaubte Verzeichnisse statt „all accessible files“, Inhaltsfilter vor der Archivierung, sowie Audit- und Alarmierungspfade für ungewöhnliche Exportvolumina. Gerade weil Muse ein ZIP erzeugen konnte, ist auch die Pipeline für „Komprimieren und Übermitteln“ ein kritischer Knotenpunkt: Wo Daten entstehen, die sich später bequem transportieren lassen, steigt die Dringlichkeit für technische Guardrails. Der Fall ist damit weniger eine Schlagzeile über einzelne Datenpunkte und mehr ein konkreter Stresstest für KI-Funktionen, die aus der Modelllogik heraus in reale Betriebsmittel eingreifen.
Meta kündigte an, „weiterhin Aktualisierungen“ am Produkt vorzunehmen, sodass Nutzer möglicherweise Änderungen beim Umfang verfügbarer Informationen innerhalb ihrer virtuellen Maschine feststellen werden. Für Entscheider heißt das: Wer Muse oder vergleichbare Agenten in Workflows einsetzen will, sollte die Fähigkeiten zur Dateihandhabung als Sicherheitsumfang betrachten und nicht als Komfortfeature. Selbst wenn die VM-Isolation im Grundsatz wirkt, entscheidet die konkrete Implementierung darüber, ob Sicherheitsbarrieren im Alltag gegen Prompt-getriebene Exfiltration bestehen. Fast tagesaktuell kommen neue KI-Produkte auf den Markt; genau deshalb wird die Frage „Was kann der Agent ausführen?“ genauso wichtig wie „Was versteht er?“.
Insgesamt zeigt der Vorfall, wie schnell aus einer vermeintlichen „Erwartungsgemäß“-Anforderung ein reales Risiko werden kann, sobald Agenten Archivierung und Dateiversand beherrschen. Für Organisationen ist jetzt weniger Panik als Struktur gefragt: Sicherheits- und Plattformteams sollten Testszenarien etablieren, die nicht nur auf klassische Prompt-Injection abzielen, sondern auch auf Dateisystem-Exporte, Protokollabzüge und Schlüsselmaterial in kontrollierten Umgebungen. Dann lässt sich vor dem Produktivbetrieb prüfen, ob sich die Grenzen tatsächlich auf „benötigte Arbeitsbereiche“ reduzieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Metas KI-Agent Muse gibt auf Anfrage Systemdateien aus – wie gefährlich ist das?" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Metas KI-Agent Muse gibt auf Anfrage Systemdateien aus – wie gefährlich ist das?" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Metas KI-Agent Muse gibt auf Anfrage Systemdateien aus – wie gefährlich ist das?« bei Google Deutschland suchen, bei Bing oder Google News!