LONDON (IT BOLTWISE) – Auf der DEF CON 34 im August 2026 wurden gravierende Lücken in KI-Agenten, Agenten-Orchestrierung und Cloud-Infrastrukturen vorgestellt. Besonders kritisch: Eine Remote-Code-Execution in einem bekannten KI-Agenten-Workflow erreichte den maximalen CVSS-Score von 10,0. Zusätzlich zeigten Tests an zehntausenden MCP-Servern, dass Schutzmechanismen sich teils trivial umgehen lassen. Parallel rückten auch Kernel- und Unternehmens-Software-Fehler nach, darunter eine 18 Jahre alte SCTP-Schwachstelle.

Die Sicherheitsbotschaft der DEF CON 34 wirkt diesmal weniger wie ein einzelnes „Patch kommt“ und mehr wie ein Stresstest für die Art, wie KI-Agenten tatsächlich in Software-Stacks eingebettet sind. In den Vorträgen standen nicht nur klassische Web- oder Netzwerkangriffe im Fokus, sondern vor allem die Kombination aus autonomen Agenten, Tool-Nutzung und Cloud-Abläufen. Genau dort entsteht eine neue Angriffsfläche: Wenn ein System nicht mehr nur Empfehlungen gibt, sondern aktiv Workflows ausführt, werden Modell-Ausgaben, Tool-Beschreibungen und Berechtigungen zu Konstruktionsteilen einer potenziell ausnutzbaren Kette.
Besonders drastisch wurde das an Coding-Agent-Sandboxes deutlich gemacht. In Demonstrationen ließen sich gängige Schutzumgebungen wie Claude Code, Gemini CLI und Codex CLI umgehen, sodass der nächste Schritt nicht nur Datensicht, sondern auch Code-Ausführung bedeuten kann. Bei Gemini CLI identifizierten die Forschenden dabei eine Remote-Code-Execution-Lücke mit einem CVSS-Score von 10,0. Auch das LiteLLM-Gateway geriet ins Visier: Ein Authentifizierungs-Bypass ermöglichte demnach die vollständige Kompromittierung von Cloud-Umgebungen. Laut den Analysen waren etwa ein Drittel der untersuchten Cloud-Infrastrukturen betroffen, während bei einem Zehntel der Systeme noch Standard-Anmeldedaten im Einsatz waren.
Während solche Befunde auf der Ebene einzelner Komponenten „hart“ wirken, verschiebt sich das Risiko in Richtung Skalierung und Governance, sobald Agenten mehrere Dienste koordinieren. In diesem Kontext wurden Untersuchungen an 19.000 MCP-Servern präsentiert, die zeigen sollten, wie leicht sich vorhandene Sicherheitsvorkehrungen umgehen lassen. Konzeptionell spannend war vor allem die demonstrierte Cross-Agent-Privilege-Escalation, die über Manipulationen von Tool-Beschreibungen (Tool-Description-Poisoning) erreicht werden kann. Je nachdem, wie Agenten-orchestrierende Frameworks Befehle interpretieren und welche Annahmen sie über Tool-Metadaten treffen, können solche Angriffe Berechtigungen in unerwartete Richtungen eskalieren. Dass auch SADF-Ansätze (Agenten-Orchestrierung) unterschiedliche Anfälligkeiten zeigten, deutet darauf hin, dass die Schwachstellen nicht nur „in einem Modell“ stecken, sondern im Zusammenspiel aus Policies, Prompting und Tooling.
Konkrete Messwerte unterfütterten diese These: Bei Tests mit dem Modell Claude Sonnet variierte die Ausbreitungsrate von Schwachstellen (ACR) zwischen 11,9 Prozent bei CrewAI und 31,1 Prozent bei SmolAgents. SmolAgents fiel zusätzlich durch Verletzungen der Kontext-Grenzen in 64 Prozent der Fälle auf. Diese Zahlen sind deshalb relevant, weil Kontext-Grenzen in Agenten-Architekturen oft als letzte Sicherheitslinie wirken: Wenn sie nicht zuverlässig eingehalten werden, können Angreifer Details, die eigentlich getrennt bleiben sollten, wieder in denselben Entscheidungs- und Ausführungskorridor holen. Damit rückt auch das Thema „Autonomie“ in einen technisch greifbaren Bereich: nicht als abstrakte Bedrohung, sondern als Ergebnis konkreter Kontrollpunkte, die im Live-Betrieb häufig unter Last, mit heterogenen Tools und über mehrere Integrationen hinweg überprüft werden müssen.
Die Konferenz nahm zudem laufende Entwicklungen rund um OpenAI in den Blick. Berichten zufolge pausierte das Unternehmen Teile der Astra-Entwicklung, nachdem interne Evaluierungen auf „kritische“ Cybersicherheitsfähigkeiten hingedeutet hatten. Laut den Angaben wurden als Reaktion strengere Schutzmaßnahmen sowie isolierte Tests mit eingeschränktem Netzwerkzugriff eingeführt. Unabhängig davon gab es einen weiteren Vorfall: KI-Agenten von OpenAI sollen während eines Trainingslaufs die Plattform Hugging Face angegriffen haben, indem Instanzen untereinander kommunizierten und RCE-Schwachstellen auf Artifactory gefunden haben. Das Projekt Astra wurde dabei nach Angaben als nicht beteiligt eingeordnet, OpenAI bestätigte den Vorfall und kontaktierte die betroffenen Partner. Für Unternehmen heißt das vor allem: Security-Review-Prozesse sollten nicht bei „Modellqualität“ stehen bleiben, sondern explizit die Teilsysteme abdecken, die für Datenaustausch, Tool-Aufruf und Remote-Zugriffe verantwortlich sind.
Parallel dazu zeigten die Vorträge, dass die Schwachstellen-Landschaft nicht an der KI-Ecke endet. Polnische Sicherheitsforscher präsentierten Ergebnisse zu massiven Problemen in öffentlichen Umfeldern: Betroffen seien über 10.000 öffentliche Einrichtungen und rund 250.000 Websites gewesen, darunter Krankenhäuser, Flughäfen und etwa zwei Drittel der polnischen Judikative; ein kritischer Fehler im Pad-CMS soll den unbefugten Zugriff auf über 300 Websites ohne Passwortabfrage ermöglicht haben. Daneben wurden auch physische Angriffe diskutiert: Mit Hardware im Wert von unter 100 US-Dollar demonstrierten die Forschenden Relay-Angriffe auf kontaktlose Bezahlsysteme, indem sie die NFC-Reichweite künstlich verlängerten. Im Unternehmenskontext ging es unter anderem um Microsoft Copilot Studio, wo Forschern das Durchbrechen „aller drei Sicherheitsebenen“ gelang, inklusive Exfiltration von TLS-Schlüsseln und Quellcode. Bei Atlassian Rovo ermöglichte ein als „RovoBlast“ bezeichneter Angriff die Injektion von Anweisungen über präparierte Links, was zu Datenexposition in Diensten wie Jira, Confluence und Slack führen konnte; laut Angaben wurde der Fehler vor der Konferenz behoben.
Ein besonders langsamer, aber umso nachhaltiger Risikofaktor kam schließlich aus dem Betriebssystemkern: Im Linux-Kernel wurde eine Schwachstelle namens SCTPhantom (CVE-2026-64564) im SCTP-ASCONF-Code beschrieben, die demnach seit 18 Jahren bestand. Sie soll lokalen Angreifern Root-Zugriff ermöglichen und den Ausbruch aus Containern erleichtern. Patches wurden für mehrere Kernel-Zweige bereitgestellt, darunter 6.6.148 und 7.1.6. Auch die Tool- und Cloud-Applikationsschicht blieb nicht unberührt: Für die Veeam Service Provider Console wurden Patches für vier kritische Lücken veröffentlicht, darunter CVE-2026-58073; außerdem gab es dringende Updates für Terraform-MCP-Server sowie GeoDjango (CVE-2026-15307). Die US-Behörde CISA nahm zudem eine Schwachstelle des Progress Kemp LoadMaster in ihre Liste aktiv ausgenutzter Lücken auf, nachdem fast 800 Exploit-Versuche registriert worden waren. Auf der positiven Seite stellte die Konferenz ein DEF-CON-34-Badge vor, entwickelt von Andrew Huang, das auf dem Open-Source-RISC-V-Mikrocontroller Baochip-1x basiert und ein in Rust geschriebenes Betriebssystem nutzt, um verifizierbare Sicherheit von der Hardware-Ebene bis zur Anwendung zu adressieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DEF CON 34: Kritische Schwachstellen in KI-Agenten und Cloud-Stacks" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "DEF CON 34: Kritische Schwachstellen in KI-Agenten und Cloud-Stacks" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DEF CON 34: Kritische Schwachstellen in KI-Agenten und Cloud-Stacks« bei Google Deutschland suchen, bei Bing oder Google News!