Das Problem mit den Agenten-Cliquen
Lowkey ist die Art, wie KI-Agenten aktuell funktionieren, schon wild. Firmen sind besessen davon, 'agentische Architekturen' aufzubauen, in denen KIs alles machen – von Datenanalyse bis zum Coden. Damit das läuft, nutzen sie das Model Context Protocol (MCP), damit die Agents miteinander kommunizieren können.
Aber hier kommt der Plot Twist: Dieses Protokoll ist im Grunde die 'nicht fragen, einfach vertrauen'-Version von Networking. Der unabhängige Forscher Syed Anas Mohiuddin hat herausgefunden, dass dieses blinde Vertrauen eine riesige Sicherheitslücke ist. Weil diese Agenten darauf programmiert sind, jeder Anweisung eines anderen Agenten zu vertrauen, kann ein Angreifer einen schädlichen Prompt an einer Stelle platzieren, der sich dann wie Klatsch in der Schulkantine durch das ganze System frisst.
Es gibt SSRF-Vibes
Wenn diese Agenten nicht durch strenge Guardrails geschützt sind, tun sie genau das, was ihnen gesagt wird – selbst wenn das bedeutet, dass ein Angreifer versehentlich in deine interne Datenbank spazieren kann. Das kann zu Server-Side Request Forgery (SSRF) führen, bei dem dein eigener Server anfängt, unautorisierte Anfragen für einen Angreifer zu stellen.
Douglas McKee, ein Director für Vulnerability Intelligence bei Rapid7, erklärt den Vibe so: 'Jemand versteckt Text in Inhalten, ein Agent liest ihn und reicht ihn als normale delegierte Aufgabe an einen anderen Agenten weiter.' Weil jeder Teil der Kette seinen Job korrekt macht, ist es für Security-Teams lowkey schwer, das Problem rechtzeitig zu bemerken.
Das 'Protocol Pivoting'-Chaos
Mohiuddin nennt das 'Protocol Pivoting'. Vereinfacht gesagt: Ein Angreifer kommt durch eine Tür rein (wie MCP) und wechselt dann zu einer anderen, wie Googles Agent-to-Agent (A2A)-Protokoll, um sich im Netzwerk zu bewegen. Es ist eine Mission mit mehreren Schritten, bei der Security-Teams nur hinterherrennen können. Google musste bereits eine Schwachstelle (bewertet mit 8 von 10) in ihrer MCP-Toolbox patchen, die es Angreifern ermöglichte, Anfragen in ihrem Namen zu senden.
Warum das wichtig ist
Die Branche hat es so eilig, alles zu automatisieren, dass sie 'Zero Trust' – die Idee, dass man keinem Teil des Netzwerks vertrauen sollte, auch nicht dem, was drinnen ist – quasi aufgegeben hat. Real talk: Jeder Input von einer LLM sollte wie eine random DM von einem Fremden behandelt werden. Bis Unternehmen aufhören, davon auszugehen, dass ihre KI-Freunde immer die Wahrheit sagen, bleiben diese Systeme für Exploits offen wie ein Scheunentor. Die Bugs sind zwar Next-Gen-KI, aber die Lösungen sind die alten Security-Basics, die wir schon seit Jahrzehnten brauchen.






