
Security2026-10-06
Ars Technica
MCP: Vertrauenslücken gefährden KI-Agenten
Eine neu gemeldete Schwachstelle in Agenten von Google und anderen Entwicklern hat eine strukturelle Lücke im Model Context Protocol (MCP) offengelegt – einem System, das KI-Agenten die Kommunikation untereinander erleichtern soll. Laut Ars Technica können Vertrauenslücken im Protokoll dafür sorgen, dass ein bösartiger Prompt von einem Agenten zum nächsten wandert und aus einer einzelnen kompromittierten Komponente eine Kaskade von Sicherheitspannen wird.
MCP soll die Koordination zwischen Agenten vereinfachen. Statt für jedes Tool oder jeden Dienst eigene Verbindungen zu bauen, können Entwickler über ein gemeinsames Protokoll Kontext, Anweisungen und Daten weitergeben. Genau diese Bequemlichkeit ist das Problem. Wenn Agenten Nachrichten allzu bereitwillig vertrauen, kann ein Angreifer schädliche Anweisungen in eine Konversation einschleusen und den Rest dem Netzwerk überlassen. Die Folgen reichen von Prompt Injection über unerlaubten Datenabfluss bis zu koordinierten Angriffen, die sich kaum auf eine einzelne Quelle zurückverfolgen lassen.
Die Schwachstelle verweist auf ein größeres Problem im Wettlauf um autonome KI. Viele Agenten-Frameworks gehen davon aus, dass alle Beteiligten ehrlich sind oder dass Berechtigungen woanders durchgesetzt werden. Tatsächlich haben Agenten oft Zugriff auf E-Mail, Kalender, Code-Repositories, Bezahlsysteme oder interne Datenbanken. Eine Vertrauenslücke zwischen Agenten kann damit zum Einstieg in sensible Systeme werden. Da sich MCP als gemeinsame Ebene für Interoperabilität etabliert, können Schwächen im Vertrauensmodell viele Anbieter und Produkte gleichzeitig treffen.
Sicherheitsforscher sagen, dass es nicht reicht, eine einzelne Implementierung zu patchen. MCP braucht stärkere Identitätsprüfungen, klare Berechtigungsgrenzen, signierte Nachrichten und Audit-Trails, die zeigen, welcher Agent welche Aktion autorisiert hat. Entwickler sollten Agenten-Nachrichten als nicht vertrauenswürdige Eingaben behandeln, jede Anfrage validieren und begrenzen, was ein Agent einen anderen beauftragen darf. Bei Aktionen mit hoher Tragweite kann menschliche Prüfung nötig sein.
Der Vorfall ist eine Warnung, dass agentische KI die Angriffsfläche vergrößert. Protokolle, die autonome Systeme verbinden, müssen von Anfang an mit gegnerischen Annahmen entworfen werden – nicht nachträglich geflickt, wenn Fehler auftauchen. Sonst könnte dieselbe Interoperabilität, die Agenten nützlich macht, sie auch zu effizienten Einfallstoren für großflächige Kompromittierungen machen.