LONDON (IT BOLTWISE) – Neue Angriffe auf KI-Agenten nutzen nicht nur bösartige Prompts, sondern auch Vertrauensannahmen zwischen Kommunikationsprotokollen. Forschende beschreiben, wie ein kompromittierter Agent über MCP (Model Context Protocol) Anweisungen an andere interne Agenten weiterreicht. Dadurch können Angreifer Fähigkeiten auslösen, die erst über nachgelagerte Protokolle erreichbar sind. Besonders kritisch: MCP wird laut Beobachtern bereits breit eingesetzt, bevor es ausreichend gehärtet ist.

MCP-„Protocol Pivoting“: Wie Agenten über Trust-Lücken angreifbar werden
MCP-„Protocol Pivoting“: Wie Agenten über Trust-Lücken angreifbar werden (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Ausbau von KI-Agenten in großen Organisationen verändert das Sicherheitsmodell spürbar: Es geht nicht mehr nur darum, wie ein einzelnes Sprachmodell auf manipulative Eingaben reagiert. Stattdessen entstehen Ketten aus spezialisierten Agenten, die Aufgaben untereinander delegieren. Genau diese Architektur liefert Angriffsfläche, weil Vertrauen von einem Agenten zum nächsten weitergereicht wird – häufig automatisiert und ohne die gleichen Kontrollen, die man bei klassischen Schnittstellen erwartet. In den letzten Monaten wurde dafür ein konkretes Muster greifbar, das in der Praxis wie „Protocol Pivoting“ funktioniert: Ein Einstieg über ein Protokoll kann über Trust-Lücken in ein anderes Protokoll überspringen und dort Wirkung entfalten.

Im Zentrum steht MCP, kurz für Model Context Protocol. MCP soll ermöglichen, dass KI-Apps und Agenten innerhalb eines internen Netzwerks miteinander kommunizieren und dabei Kontext austauschen. Laut den beschriebenen Fällen reicht ein Angriff meist nicht bis zum eigentlichen LLM, sondern zielt auf den Agent selbst: Auf einen Agenten, der etwa übersetzt, Daten analysiert oder als Vermittler für Tool-Aufrufe dient. Wenn Guardrails in solchen Spezialagenten fehlen oder zu lax ausfallen, übernimmt der zweite Agent die eingebetteten Anweisungen als „normale“ delegierte Aufgabe. Da er den ersten Agenten ausdrücklich als vertrauenswürdig behandelt, folgt er den Anweisungen – und der eigentliche Schaden entsteht dann serverseitig, etwa durch unautorisiert ausgelöste Requests.

Technisch wird das Risiko besonders deutlich, wenn MCP-Server Credentials oder Session-Kontexte für einzelne Agenten vorhalten. Dann ist die typische „LLM-Sperre“ nicht mehr die entscheidende Verteidigungslinie: Ein Exploit, der eigentlich vom Modell abgeblockt würde, kann an der Stelle bereits erfolgreich sein, an der der Agent Daten und Aufgaben weiterleitet. In vielen Fällen führt das zu serverseitigem Request Forgery (SSRF), also einer Schwachstelle, bei der ein Webserver unauthorisierte Netzwerkzugriffe ausführt. Anders gesagt: Das LLM interpretiert zwar möglicherweise noch harmlos, aber die Tool- und Proxy-Schicht darunter folgt einem Pfad oder Ziel, das nicht korrekt validiert wurde. Damit verschiebt sich der Schwerpunkt der Absicherung weg vom Prompt und hin zu Protokoll- und Implementierungsdetails.

Die beschriebenen Tests werden einem Proof-of-Concept zugeschrieben, der Agenten aus unterschiedlichen Umgebungen untersucht haben soll – darunter Organisationen wie Google, JP Morgan Chase, Rapid7 sowie weitere Einrichtungen aus dem öffentlichen und industriellen Bereich. Bemerkenswert ist dabei die Breite der Betroffenen: Laut Darstellung funktionierte das Muster nicht nur in einer einzigen MCP-Implementierung, sondern als Klassenproblem, das aus denselben Grundannahmen über Trust und Delegation entsteht. Auch wenn einzelne Schwachstellen in ihrer Ausprägung variieren, folgt die Angriffsidee einem ähnlichen Weg: Ein App- oder Server-Flow nutzt MCP, weist damit einem Agenten eine Aufgabe zu, und dieser Agent reicht anschließend bösartige Anweisungen über ein anderes Agent-to-Agent-Verfahren weiter – etwa über Mechanismen wie „Agent-to-Agent (A2A)“ oder über neu entstehende Standards für Agent-Netzwerke. So wird aus einem Eintritt über Protokoll A eine Eskalation über Protokoll B.

Konkrete Beispiele zeigen, wie stark sich „harmlos aussehende“ Konfigurationsfehler in einen SSRF- oder Redirect-Mechanismus verwandeln können. Für Rapid7 wurde eine Schwachstelle mit der Kennung CVE-2026-97228 beschrieben; sie erhielt in der Einordnung eine Bewertung von 2,7 von 10. Trotz der vergleichsweise niedrigen Einstufung soll die Behebung kurzfristig erfolgt sein. Für Google wird von einer deutlich höheren Bewertung von 8 berichtet; als Ursache wird u. a. ein MCP-Toolbox-Modul für Datenbankzugriffe genannt, das einen HTTP-Client ohne passende CheckRedirect-Logik initialisiert. Zusätzlich soll die Implementierung Ziel-IP-Adressen nicht ausreichend validiert haben, sodass ein „crafted path parameter“ Redirects zu internen Endpunkten ermöglichen könnte.

Aus Sicht der Verteidigung verschärft sich die Herausforderung, weil mehrere Protokollschichten gegeneinander „blind“ sein können. In der Darstellung wird das damit begründet, dass jedes Protokoll typischerweise so konstruiert wird, als läge es für sich allein; jede Schicht prüft dann ihr eigenes Eingangsportal, während die „Hallway“-Verbindung zwischen den Delegationsstufen unüberwacht bleibt. Genau dort entsteht die Lücke: Trust oder Autorisierung gehen in der Übersetzung zwischen Protokollen verloren. Der Sicherheitseinwurf, der daraus folgt, ist relativ klar: Wenn Inhalte, die von einem KI-Modell in Tools fließen, wie Eingaben eines fremden Absenders behandelt werden, sinkt die Wahrscheinlichkeit, dass Delegationslogik unbemerkt zum Transportmittel für Injection-Angriffe wird. McKee von Rapid7 wird in diesem Zusammenhang mit der Kernaussage zitiert, dass ein Name und eine klare Einordnung helfen, dass Defender und Standards tatsächlich für das Muster entwerfen.

Damit ist die eigentliche Nachricht für IT-Security- und Plattformteams weniger „MCP ist gefährlich“ als vielmehr „Agentenarchitekturen müssen zero trust konsequent auf Tool- und Protokollebene anwenden“. Klassisch bedeutet Zero Trust: Selbst innerhalb des internen Netzes wird nicht einfach davon ausgegangen, dass ein Knoten vertrauenswürdig ist, weil er „drinnen“ steht. Praktisch heißt das für Agent-Netzwerke, dass Autorisierungsentscheidungen nicht nur einmalig am Eintrittspunkt, sondern auch an Übergängen zwischen Protokollen getroffen werden müssen. Gleichzeitig erklärt die Einordnung der Angriffe, warum die bessere Modell-Guardrail allein nicht reicht: Selbst wenn das LLM keine bösartigen Outputs produziert, können Integrationen und Router darunter SSRF- und Redirect-Risiken öffnen. Für die nächsten Monate wird daher entscheidend sein, wie schnell Implementierungen Allow-Lists für IP-Ranges, Redirect-Policies und harte Zielvalidierung übernehmen – und ob Standards Körper dafür schaffen, Trust-Lücken zwischen Agentenflüssen von vornherein zu minimieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - MCP-„Protocol Pivoting“: Wie Agenten über Trust-Lücken angreifbar werden - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "MCP-„Protocol Pivoting“: Wie Agenten über Trust-Lücken angreifbar werden".
Stichwörter Agent-to-agent Agenten AI Artificial Intelligence KI Künstliche Intelligenz Mcp Netzwerk Prompt-injection Protocol-pivoting Security Ssrf
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

US-Regierung überweist 100 Millionen US-Dollar in BTC und BNB – Verkauf unbestätigt


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "MCP-„Protocol Pivoting“: Wie Agenten über Trust-Lücken angreifbar werden" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "MCP-„Protocol Pivoting“: Wie Agenten über Trust-Lücken angreifbar werden" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »MCP-„Protocol Pivoting“: Wie Agenten über Trust-Lücken angreifbar werden« bei Google Deutschland suchen, bei Bing oder Google News!


    885 Leser gerade online auf IT BOLTWISE
    KI-Jobs