Home / News DE / MCP und KI-Agenten: Sicherheitsrisiken für Nutzerdaten

MCP und KI-Agenten: Sicherheitsrisiken für Nutzerdaten

Sicherheitsrisiken bei MCP. Eine aktuelle Studie hat aufgezeigt, wie bösartige Anweisungen sich zwischen künstlichen Intelligenz-Agenten über interne Vertrauensbeziehungen verbreiten können. Die durchgeführten Tests werfen Fragen zur Sicherheit von Integrationen auf Basis des Model Context Protocol (MCP) sowie zu potenziellen Risiken für Datenbanken und vertrauliche Daten auf.

Sicherheitsrisiken bei MCP

Der unabhängige Forscher Syed Anas Mohiuddin hat Demonstrationsangriffe entwickelt, die in der Lage sind, das Vertrauen zwischen Softwarekomponenten auszunutzen, um schädliche Anweisungen zu verbreiten. Die Studie hebt mögliche Konsequenzen hervor, darunter nicht autorisierte Netzwerk-Anfragen und den Diebstahl von Unternehmens- oder Personendaten.

Sicherheitsrisiken bei MCP: Warum das wichtig ist

Als offener Standard für das KI-Ökosystem geboren, fungiert MCP als universeller Konnektor zwischen Sprachmodellen und externen Ressourcen. Das Protokoll definiert eine geteilte Architektur, die es KI-Agenten ermöglicht, standardisiert mit Softwarewerkzeugen, Datenbanken, APIs und lokalen Umgebungen zu kommunizieren, sodass sie Informationen abrufen, Kontext austauschen und Aktionen innerhalb komplexer Arbeitsabläufe ausführen können.

Laut Mohiuddin ist der Einstiegspunkt ein spezialisierter Agent, beispielsweise für Übersetzung oder Datenanalyse. Wenn diese Komponente einen feindlichen Inhalt als auszuführende Anweisung interpretiert und weiterleitet, könnte der nächste Agent ihn akzeptieren, da er den Absender für vertrauenswürdig hält. Dieser interne Übergang verleiht einer vom Angreifer kontrollierten Anfrage somit eine scheinbare Legitimität.

Es handelt sich um eine Form von Prompt Injection, die die Arbeitsorganisation zwischen Agenten ausnutzt. In den beschriebenen Fällen erweisen sich die Schutzmaßnahmen der spezialisierten Komponenten als unzureichend oder fehlen ganz: Ein Befehl, den das Sprachmodell abgelehnt hätte, kann so einen alternativen Weg durch das System finden. Die Schwäche tritt auf, wenn ein Agent eine Aufgabe delegiert und der nächste Agent dem Ursprung der Anfrage vertraut.

Mohiuddin hat Agenten verschiedener Organisationen untersucht, darunter Google, JPMorgan Chase und Rapid7, sowie die französische interministerielle Digitalbehörde und die US-Bundesregierung. Die Liste beschreibt den Umfang der Tests, ohne zu beweisen, dass jede Umgebung dieselben Ausnutzungsbedingungen aufweist. Das Material bezieht sich auf Angriffsproben und Schwachstellen und dokumentiert keine tatsächlich bei diesen Organisationen erfolgten Datendiebstähle.

Eine der beschriebenen Konsequenzen ist die Server-Side Request Forgery (SSRF): Der Angreifer veranlasst einen Server dazu, nicht autorisierte Netzwerk-Anfragen durchzuführen. Die manipulierte Anweisung ist damit nicht mehr nur Text, sondern erzeugt eine Operation über eine Komponente der Infrastruktur.

Was ändert sich und welche Auswirkungen hat das?

Auch die Verwaltung von Zugangsdaten wiegt schwer im Risiko. In den illustrierten Szenarien bewahren MCP-Server die mit den Agenten verbundenen Zugangsdaten auf, während sich interne Komponenten gegenseitig als vertrauenswürdig erkennen. Diese Kombination ermöglicht es einer feindlichen Anweisung, bereits im System verfügbare Zugriffe auszunutzen, was mögliche Auswirkungen auf Datenbanken und sensible Informationen haben kann, die von Anwendungen verwaltet werden.

Eine konkrete Bestätigung kommt aus dem offiziellen Repository von Google. Die SSRF-Korrektur, die am 18. Juni 2026 in mcp-toolbox integriert wurde und von ArsTechnica zitiert wird, behebt eine Schwachstelle hoher Schweregrad in der HTTP-Quellcode-Implementierung und schreibt die Meldung Mohiuddin zu. Die Maßnahme führt SSRFGuard ein, einen Schutz gegen DNS-Rebinding-Angriffe, zusammen mit Optionen zur Anpassung des Zugriffs auf private Netzwerke und zur Definition erlaubter oder blockierter IP-Bereiche. Die Änderung fügt außerdem eine initiale Überprüfung der Basis-URL hinzu, um eine unsichere Konfiguration während der Initialisierung abzulehnen.

Es handelt sich um einen Eingriff in das Verhalten der Software, die die Anfragen durchführt: Der Schutz muss auch dann greifen, wenn ein Agent bereits eine Anweisung verarbeitet und übermittelt hat. Der Fall deutet auf eine wesentliche Unterscheidung bei der Bewertung der Sicherheit von Agenten hin: Die Schutzmaßnahmen des Modells und die der verbundenen Dienste decken verschiedene Schritte desselben Vorgangs ab.

Die beschriebenen Ergebnisse stellen das automatische Vertrauen zwischen Komponenten in Frage, beweisen aber nicht, dass jede MCP-Implementierung verwundbar ist: Es zählen die vorhandenen Kontrollen, die verfügbaren Zugangsdaten und die Operationen, die jeder Agent delegieren kann.

Quelle und weiterführende Informationen zu Sicherheitsrisiken bei MCP: Originalartikel.

* Inhalt erstellt mit Unterstützung von Systemen der künstlichen Intelligenz.