News

Was in der Agent-Sicherheit passiert, und was es bedeutet.

Wissenswerte Vorfälle und Forschung, neueste zuerst. Für jeden: was passiert ist, was es für Sie bedeutet, und was Ryzek tut — auch wenn die Antwort „nicht viel“ lautet.

Zuletzt aktualisiert am 14. September 2026. Jeder Eintrag verlinkt seine Quelle.

  1. · Vorfall

    Deadbugz: ein MCP-Server, der drei Tool-Aufrufe abwartete, bevor er umschaltete

    Pillar Security entdeckte eine Kampagne, die in 74 Minuten 23 Pull Requests über nicht zusammenhängende KI- und Entwicklertool-Projekte hinweg eröffnete, jeder davon fügte denselben MCP-Server hinzu. Der Server zählte die Tool-Aufrufe pro Client mit. Für die ersten drei lieferte er harmlose Tool-Definitionen; danach wiesen seine Metadaten den Agenten an, nach SSH-Schlüsseln, AWS-Zugangsdaten, Shell-Verlauf und Kubernetes-Konfiguration zu suchen und zu verbergen, was er tat.

    Was es bedeutet: Einen Server einmal zu prüfen reicht nicht. Ein Tool, das sich während der Prüfung unauffällig verhält, kann sich ändern, sobald es vertraut wird.

    Was Ryzek tut: Eine Änderung, die nur innerhalb eines laufenden Servers passiert, kann es nicht sehen. Es meldet aber Anweisungen, die Verhalten verzögern, wenn sie in Dateien geschrieben stehen (deferred-trigger), und es meldet Tool-Definitionen, die sich zwischen Scans ändern (manifest-drift). Pillars eigener Rat — bei jeder Änderung einer Tool-Definition eine erneute Freigabe zu verlangen — ist genau das Verhalten, um das die Änderungserkennung gebaut ist.

    Quelle: Pillar Security

  2. · Forschung

    Die meisten öffentlich erreichbaren MCP-Server haben keine Authentifizierung

    Eine dynamische Untersuchung öffentlich erreichbarer MCP-Server fand mehr als 21.000 Instanzen, bestätigte 640 Produktivserver und prüfte 414 davon. Sie meldete 68 Schwachstellen, darunter SQL-Injection, Server-Side Request Forgery gegen Cloud-Metadatendienste und Path Traversal. 91,8 % der geprüften Server hatten keine OAuth-Authentifizierung, und 687 Tool-Instanzen ermöglichten Shell-Ausführung ohne Zugriffskontrolle.

    Was es bedeutet: Wer einen MCP-Server über HTTP betreibt, sollte annehmen, dass ihn auch andere erreichen können, sofern nicht sichergestellt wurde, dass sie es nicht können.

    Was Ryzek tut: Es liest Konfiguration und meldet daher OAuth-Einrichtungen, die die Sicherheit schwächen (oauth-misconfiguration), URL- und Pfadparameter, die alles akzeptieren (loose-parameter-schema), sowie Code, der Cloud-Metadaten abfragt (cloud-metadata-access). Es untersucht keine laufenden Server.

    Quelle: Padilla et al., „Exposed by Design“

  3. · Forschung

    Statische Skill-Scanner lassen sich umgehen

    Forscher testeten acht Skill-Scanner an 1.613 echten bösartigen Skills. Das Umschreiben sichtbarer Merkmale einer Payload umging mehr als 80 % der statischen Scanner; das Verpacken eines Skills, sodass sich seine Payload erst zur Laufzeit entpackt, umging alle acht in mehr als 90 % der Fälle. Die Forscher schlugen Laufzeitüberwachung vor, die verfolgt, was ein Skill tatsächlich tut.

    Was es bedeutet: Ein sauberer statischer Scan ist ein Indiz, kein Beweis. Das gilt auch für Ryzek.

    Was Ryzek tut: Es erkennt einige Umgehungstricks direkt — aus Fragmenten zusammengesetzte Wörter (string-reassembly), große kodierte Blobs und getarnte Binaries (opaque-payload) — und weist bei jedem sauberen Ergebnis deutlich darauf hin, dass „keine Regel hat zugetroffen“ keine Garantie ist.

    Quelle: Ji et al., „Cloak and Detonate“

  4. · Offenlegung

    Der STDIO-Transport von MCP führt aus, was seine Konfiguration vorgibt — bewusst so gestaltet

    OX Security zeigte, dass die offiziellen MCP-SDKs für Python, TypeScript, Java und Rust die STDIO-Konfiguration direkt in die Befehlsausführung übergeben. Das führte nachgelagert zu CVEs in LiteLLM, Agent Zero, DocsGPT, Windsurf und weiteren Projekten. Anthropic erklärte, das Verhalten sei beabsichtigt, und lehnte eine Änderung des Protokolls ab.

    Was es bedeutet: Alles, was in eine MCP-Konfiguration schreiben kann, kann einen Befehl auf der Maschine ausführen, die sie lädt. Behandeln Sie Konfigurationseingaben von außen als nicht vertrauenswürdig.

    Was Ryzek tut: mcp-stdio-injection-surface markiert STDIO-Server und erhöht den Schweregrad, wenn ein Wert interpoliert wird oder Shell-Syntax enthält. mcp-known-vulnerable-version meldet LiteLLM-Versionen unterhalb von 1.83.7.

    Quelle: OX Security

  5. · Aktiv ausgenutzt

    MCPwn: eine fehlende Prüfung gab Angreifern die Kontrolle über nginx

    CVE-2026-33032 in nginx-ui, bewertet mit 9,8, entstand durch eine MCP-Integration, die den Datenverkehr auf zwei Endpunkte aufteilte und die Authentifizierungsprüfung bei einem davon vergaß. Jeder, der ihn erreichen konnte, konnte Tools aufrufen, die die nginx-Konfiguration umschreiben und neu laden. Sie wurde in VulnChecks Liste bekannter, aktiv ausgenutzter Schwachstellen aufgenommen; Version 2.3.4 behebt sie.

    Was es bedeutet: MCP zu einem bestehenden Produkt hinzuzufügen schafft eine neue Eingangstür. Wer nginx-ui betreibt, sollte aktualisieren.

    Was Ryzek tut: hier nichts — das war ein Fehler im eigenen Servercode des Produkts, nicht etwas in Ihren Skills oder Konfigurationen.

    Quelle: The Hacker News

  6. · Forschung

    24.008 Geheimnisse in MCP-Konfigurationsdateien gefunden

    GitGuardians State of Secrets Sprawl 2026 zählte 24.008 einzigartige Geheimnisse, die in MCP-bezogenen Konfigurationsdateien auf öffentlichem GitHub offengelegt wurden, 2.117 davon noch gültig.

    Was es bedeutet: MCP-Konfigurationen werden eingecheckt, weil sie wie Einstellungen wirken. War jemals ein Token darin, widerrufen Sie es.

    Was Ryzek tut: mcp-credential-in-config meldet wörtliche Geheimnisse in MCP-Konfigurationen und ignoriert Referenzen auf Umgebungsvariablen.

    Quelle: GitGuardian

  7. · Vorfälle und Forschung

    Skill-Marktplätze unter Beschuss: ToxicSkills, ClawHavoc und ein gefälschter Oura-Server

    Snyks Prüfung von 3.984 veröffentlichten Skills fand bei 13,4 % mindestens ein kritisches Problem und bestätigte 76 bösartige Payloads. Antiy Labs führte mindestens 1.184 bösartige Skills auf ClawHub auf die ClawHavoc-Kampagne zurück, die Nutzer aufforderte, ein „Hilfstool“ zu installieren, das in Wahrheit ein Infostealer war. Unabhängig davon klonten Angreifer einen Oura-Ring-MCP-Server und veröffentlichten eine trojanisierte Kopie, die den Infostealer StealC installierte.

    Was es bedeutet: Die Beliebtheit oder der polierte Eindruck eines Skills sagt nichts darüber aus, was er tut. Lesen oder scannen Sie ihn, bevor Ihr Agent ihn lädt.

    Was Ryzek tut: meldet Download-und-Ausführen-Anweisungen (untrusted-external-install), versteckte Befehle (concealed-instruction) sowie Zugriffe auf Zugangsdaten kombiniert mit ausgehenden Übertragungen. Für einen Publisher kann es nicht bürgen.

    Quellen: Snyk · Antiy Labs · The Hacker News

  8. · Vorfall

    postmark-mcp: der erste bösartige MCP-Server, der in freier Wildbahn gefunden wurde

    Koi Security fand heraus, dass Version 1.0.16 eines npm-Pakets namens postmark-mcp — ohne Verbindung zu Postmark selbst — eine Zeile hinzugefügt hatte, die jede ausgehende E-Mail per BCC an den Angreifer sendete. Es wurde vor der Entfernung 1.643-mal heruntergeladen.

    Was es bedeutet: Ein MCP-Server mit Zugriff auf Ihre E-Mails ist nur so vertrauenswürdig wie der, der die nächste Version veröffentlicht.

    Was Ryzek tut: meldet Server, die jeweils die neueste Version installieren (mcp-unpinned-server). Die eine geänderte Codezeile im Paket selbst hätte es nicht gesehen.

    Quelle: Koi Security

  9. · Sicherheitslücke

    mcp-remote konnte Befehle auf der Maschine ausführen, die sich mit einem Server verband

    JFrog legte CVE-2025-6514 in mcp-remote offen, bewertet mit 9,6: Die Verbindung zu einem nicht vertrauenswürdigen MCP-Server konnte beliebige Befehle auf dem Client ausführen. Betroffen waren die Versionen 0.0.5 bis 0.1.15, behoben in 0.1.16.

    Was es bedeutet: Auch das Tool, das Sie mit einem Server verbindet, gehört zur Angriffsfläche.

    Was Ryzek tut: meldet mcp-remote, wenn eine betroffene Version in einer MCP-Konfiguration festgelegt (mcp-known-vulnerable-version) oder als Abhängigkeit deklariert ist (vulnerable-dependency).

    Quelle: JFrog

Wissen Sie von etwas, das wir behandeln sollten?

Wenn Sie Forschung veröffentlicht oder einen Vorfall mit Agent-Skills oder MCP erlebt haben, würden wir gerne davon hören — daraus kann auch eine Regel werden.