Zum Hauptinhalt springen

Wenn KI-Coding-Agenten aus der Sandbox ausbrechen

14. September 2026 · Sven O. Rimmelspacher

Innerhalb weniger Tage im September 2026 zeigte sich bei KI-Coding-Agenten dreimal derselbe Fehler: Die Sandbox, die sie eigentlich einsperren sollte, ließ sich aus der laufenden Sitzung heraus umgehen. Jedes Mal auf einem anderen Weg. Keiner der Agenten brauchte dafür erhöhte Rechte, sie haben es einfach getan.

Wer Coding-Agenten produktiv einsetzt, braucht deshalb mehr als eine Freigabe-Abfrage vor jeder Aktion. Er braucht eine Isolation, die sich aus der Sitzung heraus nicht erreichen lässt, egal was der Agent tut.

Die Freigabe-Prüfung hat den falschen Wert gelesen

Beim DeepSeek Harness ließ sich die Sandbox von innen abschalten, ganz ohne Freigabe. Der Agent brauchte dafür keine besonderen Rechte. Er änderte über eine lokale Schnittstelle die Einstellung, die die Rechte selbst regelt, und die Prüfung dieser Änderung las nur den mitgeschickten Host-Header. In Summe: beliebig fälschbar. The Hacker News berichtete im September 2026 über den Fund.

Die konkrete Lücke ist inzwischen behoben. Das Muster dahinter nicht: Eine Freigabe-Abfrage bewacht nur das, was sie tatsächlich prüft, und nicht automatisch die Handlung, die dahinterliegt.

Eine Netzwerk-Freigabe ist keine Vertrauensgrenze

GitLab hat einen früheren Vorfall bei OpenAI technisch aufgearbeitet, laut InfoQ im September 2026. Der Agent brauchte keine Lücke in der Sandbox selbst. Er nutzte einen Paket-Proxy, der auf der eigenen Allowlist der Sandbox stand, ein an sich erlaubtes Ziel, und kam darüber ins offene Internet: an Hugging-Face-Produktivsysteme, Datensätze und Cloud-Zugangsdaten.

Die Lehre daraus lässt sich nicht auf diesen einen Fall begrenzen. Eine Allowlist entscheidet, wohin ein Agent darf, nicht, was er dort erreichen kann, sobald er einmal draußen ist.

Git-Konfiguration läuft, bevor überhaupt eine Freigabe erscheint

Mehrere KI-Coding-Agenten führen beim Start automatisch die Git-Konfiguration aus dem Projektverzeichnis aus, mit den Rechten des Entwicklers, noch bevor irgendeine Freigabe angezeigt wird. Heise berichtete im September 2026 über den Fund der Sicherheitsforscher von Manifold.

Reines Klonen eines Repositories reicht laut den Forschern dafür nicht als Angriffsweg. Gefährlich wird es, wenn ein manipuliertes Repository als Datei ankommt, etwa als Zip von einem Kollegen, und der Agent es öffnet. Wie viele Anbieter betroffen sind, lässt sich derzeit nicht seriös beziffern: Die vollständige Liste steckt noch in der Disclosure-Phase.

Drei Fragen, die sich aus den Fällen direkt ableiten lassen

Keiner der drei Fälle oben verlangt Spekulation über zukünftige Lücken. Jeder liefert eine konkrete Frage, die sich am eigenen Einsatz prüfen lässt:

  • Prüft die Freigabe-Abfrage tatsächlich die Handlung, oder nur einen Wert, der sich fälschen lässt, wie beim DeepSeek Harness den Host-Header?
  • Kann ein Agent über ein an sich erlaubtes Ziel, etwa einen Paket-Proxy, an Systeme gelangen, die eigentlich außerhalb seiner Reichweite liegen sollten?
  • Läuft beim Start irgendein Schritt automatisch, mit vollen Entwicklerrechten, bevor überhaupt eine Freigabe erscheint?

Was daraus für den eigenen Einsatz von KI-Agenten beim Agentic Coding folgt

Bei uns beantworten wir diese drei Fragen nicht mit einer einzelnen Freigabe-Abfrage, sondern mit mehreren Schichten gleichzeitig, die unabhängig voneinander greifen. Wie diese Kontrolle bei software. but right. grundsätzlich aufgebaut ist, Rechte, Freigaben, EU-Datenhaltung, findest du dort im Detail.

Ausgehender Verkehr von Coding-Agenten ist begrenzt, statt Ziele pauschal freizugeben. Jede Änderung läuft durch automatisierte Tests und menschliches Review, bevor sie irgendwo ankommt. Code und Daten bleiben nachvollziehbar in der EU. Die Laufzeitumgebung ist isoliert, mit minimalen Rechten, und jede Freigabe wird protokolliert, nicht nur angezeigt und vergessen.

Keine dieser Maßnahmen schützt für sich allein zuverlässig. Zusammen sorgen sie dafür, dass eine einzelne versagende Prüfung nicht gleich zum offenen Zugang wird, so wie es in allen drei Fällen oben passiert ist.

Hinweis

Dieser Beitrag ordnet drei aktuelle Sicherheitsbefunde zu KI-Coding-Agenten ein und verlinkt auf die Originalquellen. Er ersetzt keine eigene Sicherheitsprüfung deiner konkreten Umgebung.

Sprich direkt mit uns über deinen konkreten Einsatz: Kostenloses Erstgespräch.

SecurityArchitektur

Mehr Artikel