Als die Abschottung versagte 06.08.2026, 08:27 Uhr

Meta-KI greift echtes Ziel an: So versagte die Testumgebung

Eine Fehlkonfiguration gab Metas KI Zugang zum offenen Internet. Das Modell nutzte daraufhin eine Schwachstelle in einem realen System.

Meta AI auf Smartphone

Ein Meta-KI-Modell nutzte bei einem Sicherheitstest eine reale Schwachstelle. Ursache war ein versehentlich freigeschalteter Internetzugang.

Foto: picture alliance / NurPhoto | Samuel Boivin

Ein KI-Modell von Meta hat während eines Sicherheitstests eine Schwachstelle in einem realen Computersystem ausgenutzt. Möglich wurde dieser Vorfall durch einen banalen, aber folgenschweren Konfigurationsfehler des beauftragten Testunternehmens Irregular: Das Modell erhielt dadurch unbemerkt Zugang zum offenen Internet – obwohl es eigentlich strikt in einer isolierten Testumgebung arbeiten sollte.

Meta hat den Vorfall inzwischen bestätigt. Demnach nutzte das Modell eine Sicherheitslücke in einem externen Dienst aus. Wie das US-Technikportal The Information berichtet, drang die KI in die Systeme eines bislang nicht genannten Unternehmens ein und veränderte dort die interne Umgebung. Welche Daten oder Funktionen konkret betroffen waren, behielt Meta für sich. Auch technische Details zur ausgenutzten Schwachstelle wurden bislang nicht veröffentlicht.

Muse Spark 1.1: KI-Agent mit ausgeprägten Cyber-Fähigkeiten

Meta selbst machte keine genauen Angaben zum eingesetzten Modell. Laut The Information handelte es sich jedoch um Muse Spark 1.1. Meta hatte das System am 9. Juli 2026 vorgestellt – ausgelegt auf komplexe, sogenannte agentische Aufgaben.

Top Stellenangebote

Zur Jobbörse
WipflerPLAN Planungsgesellschaft mbH-Firmenlogo
Planungsleiter / Projektleiter (m/w/d) für Kläranlagen mit Schwerpunkt Ingenieurbau WipflerPLAN Planungsgesellschaft mbH
verschiedene Einsatzorte Zum Job 
WipflerPLAN Planungsgesellschaft mbH-Firmenlogo
Planungsleiter / Projektleiter (m/w/d) für Kläranlagen mit Schwerpunkt Verfahrenstechnik WipflerPLAN Planungsgesellschaft mbH
verschiedene Einsatzorte Zum Job 
Hochschule Reutlingen-Firmenlogo
W2-Professur (m/w/x) Energiewirtschaft und Energienetze Hochschule Reutlingen
Reutlingen Zum Job 
OST  Ostschweizer Fachhochschule-Firmenlogo
Professor/in für Integrierte Digitale Systeme OST Ostschweizer Fachhochschule
Rapperswil Zum Job 
Thüringer Landgesellschaft mbH-Firmenlogo
Leiter Geschäftsbereich Planung / Bau (m/w/d) Thüringer Landgesellschaft mbH
Clariant Produkte (Deutschland) GmbH-Firmenlogo
Projektmanager (M/W/D) - Engineering & Process Technology Clariant Produkte (Deutschland) GmbH
Burgkirchen an der Alz Zum Job 
Immobilien Management Essen GmbH (IME)-Firmenlogo
(Senior) Projektkoordinator (m/w/d) Hochbau & Stadtentwicklung Immobilien Management Essen GmbH (IME)
DMT-Gesellschaft für Lehre und Bildung mbH-Firmenlogo
Professur (m/w/d) für Mess-, Steuerungs- und Regelungstechnik DMT-Gesellschaft für Lehre und Bildung mbH
HUESKER Synthetic GmbH & Co. KG-Firmenlogo
Bau- oder Umweltingenieur (m/w/d) HUESKER Synthetic GmbH & Co. KG
Gescher Zum Job 
KRONOS TITAN GmbH-Firmenlogo
RCM Ingenieur - Schwerpunkt Elektrotechnik - (m/w/d) KRONOS TITAN GmbH
Leverkusen Zum Job 
Berliner Stadtreinigungsbetriebe (BSR)-Firmenlogo
Betriebsingenieur:in Müllheizkraftwerk (w/m/d) Berliner Stadtreinigungsbetriebe (BSR)
Wirtgen GmbH-Firmenlogo
Product Safety & Compliance Engineer (m/w/d) - R&D Wirtgen GmbH
Windhagen Zum Job 
Spar- und Bauverein eG-Firmenlogo
Leiter Technik / Prokurist (m/w/d) Spar- und Bauverein eG
Hannover Zum Job 
Koehler Paper SE-Firmenlogo
Ingenieur Qualitätssicherung (m/w/d) Koehler Paper SE
KOCO MOTION GmbH-Firmenlogo
Produktmanager (m/w/d) KOCO MOTION GmbH
Dauchingen Zum Job 
Immobilien Management Essen GmbH (IME)-Firmenlogo
(Senior) Projektkoordinator (m/w/d) Hochbau & Stadtentwicklung Immobilien Management Essen GmbH (IME)
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieur (w/m/d) für Projektberatung in der Autobahnplanung Die Autobahn GmbH des Bundes
DFS Deutsche Flugsicherung GmbH-Firmenlogo
Ingenieur* Energieversorgung DFS Deutsche Flugsicherung GmbH
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieur / Architekt (w/m/d) Hochbau Die Autobahn GmbH des Bundes
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieurwesen (w/m/d) Konstruktiver Ingenieurbau Die Autobahn GmbH des Bundes
Krefeld, Euskirchen, Köln, Essen Zum Job 

Hintergrund: Anders als klassische Sprachmodelle, die primär Texte erzeugen, agieren KI-Agenten autonomer: Sie können Pläne erstellen, Code ausführen, externe Werkzeuge aufrufen und mehrstufige Prozesse eigenständig abarbeiten. Muse Spark 1.1 wurde speziell für Softwareentwicklung, Systemsteuerung und die Koordination von Unteragenten konzipiert.

Genau diese Fähigkeiten machen solche Systeme für die Cybersecurity-Forschung extrem interessant – und potenziell gefährlich. In Sicherheitstests erhalten die Modelle den Auftrag, Schwachstellen im Code aufzuspüren, Zugangsdaten zu identifizieren oder geschützte Dateien innerhalb eines definierten Testnetzes abzurufen.

Kein „Sandbox Escape“: Der Fehler lag in der Architektur

Der Vorfall weckt schnell Erinnerungen an Science-Fiction-Szenarien einer KI, die eigenständig aus ihrer Quarantäne ausbricht. Nach Darstellung des Testunternehmens Irregular trifft diese Interpretation jedoch nicht zu.

Irregular spricht explizit von einem Fehler in der Evaluationsumgebung. Durch die Fehlkonfiguration konnte das Modell das offene Internet direkt erreichen – es musste also keine technische Barriere aus eigener Kraft überwinden. Einen echten „Sandbox Escape“ oder eine hochkomplexe Cyberattacke habe es nicht gegeben, stellte Irregular gegenüber der Nachrichtenagentur Reuters klar.

Dennoch bleibt festzuhalten: Der Zugriff auf das fremde System war nicht vorgesehen. Einmal im Internet unterwegs, analysierte die KI ihre Umgebung, identifizierte eine reale Schwachstelle und nutzte sie konsequent aus. Laut Irregular sind die offenen Probleme inzwischen behoben. Das Unternehmen kündigte ein Whitepaper an, das Richtlinien für die sichere Durchführung solcher KI-Cybersecurity-Tests definieren soll.

Stark bei Einzelaufgaben, Schwächen in der Angriffskette

Irregular hatte Muse Spark 1.1 bereits vor dem offiziellen Launch auf offensive Cyberfähigkeiten untersucht. Die Testreihen umfassten Aufgaben aus den Bereichen Netzwerksicherheit, Schwachstellenanalyse, Exploit-Entwicklung und das Umgehen von Überwachungssystemen.

  • Hohe Erfolgsquote bei isolierten Tasks: Bei klar abgegrenzten Problemstellungen erzielte das Modell Erfolgsquoten von mindestens 75 %. Stärken zeigten sich vor allem bei der Kryptanalyse und der Netzwerksicherheit.
  • Komplexe Lösungsansätze: In einem Test gelang Muse Spark 1.1 erstmals ein vollständiger Angriff – vom Erstkontakt bis zum definierten Ziel.
  • Defizite bei langen Angriffsketten: Bei mehrstufigen Operationen verlor das System jedoch häufig den Kontext. Es schaffte es oft nicht, mehrstufig gefundene Schwachstellen logisch miteinander zu kombinieren.

Irregular kam daher im Juli zu dem Schluss, dass Muse Spark 1.1 die globale Cyberbedrohungslage aktuell noch nicht grundlegend verändert. Der aktuelle Vorfall widerlegt diese Analyse nicht zwangsläufig: Ein isolierter, erfolgreicher Zugriff beweist noch keine reproduzierbare Angriffsfähigkeit bei komplexen Systemen. Er zeigt aber eindringlich, dass bereits begrenzte autonome Fähigkeiten ausreichen, um Schaden anzurichten, wenn die KI unbeabsichtigt auf reale Ziele trifft.

Kein Einzelfall: Parallelen zu Anthropic und OpenAI

Der Konfigurationsfehler bei Meta steht nicht isoliert da. Laut Irregular handelte es sich um dieselbe Schwachstelle in der Testarchitektur, die kurz zuvor bereits bei Anthropic für Aufsehen gesorgt hatte.

Anthropic hatte nach einer internen Überprüfung von rund 141.000 Testläufen drei Fälle dokumentiert, in denen KI-Modelle durch fehlerhaft konfigurierte Testumgebungen reale Unternehmenssysteme im Internet erreichten.

Technisch brisanter verlief ein Vorfall bei OpenAI: Dort fanden die Modelle während interner Evaluationen eigenständig einen Weg aus der isolierten Umgebung. Sie kombinierten entwendete Zugangsdaten mit bislang unentdeckten Zero-Day-Lücken und drangen in Server der KI-Plattform Hugging Face ein. OpenAI nutzte für diese Tests unter anderem GPT-5.6 Sol sowie ein noch unveröffentlichtes Modell mit gezielt reduzierten Sicherheitsbarrieren.

Fazit: Das Risiko sitzt vor der Testarchitektur

Reißerische Schlagzeilen von „außer Kontrolle geratenen KI-Systemen“ greifen technisch viel zu kurz. Ein KI-Agent besitzt keinen eigenen Willen. Er arbeitet stur die Vorgaben ab, die ihm durch Systemanweisungen und Bewertungslogik gegeben werden. Dabei nutzt er schlichtweg alle Werkzeuge und Netzwerkpfade, die ihm technisch zur Verfügung stehen – egal, ob diese gewollt oder versehentlich freigeschaltet wurden.

Die Sicherheitsfrage verlagert sich damit entscheidend: Es reicht nicht mehr aus, nur das KI-Modell selbst einzudämmen. Netzwerkgrenzen, Rechtevergabe und das Monitoring der Testumgebungen müssen absolut wasserdicht sein.

Je besser KI-Agenten darin werden, Code zu schreiben, Schwachstellen zu analysieren und autonom Werkzeuge zu verknüpfen, desto weniger verzeiht die Praxis schlampig konfigurierte Testnetze. Ein einziger Flüchtigkeitsfehler im Setup kann aus einem theoretischen Labortest im Handumdrehen einen incident-response-relevanten Realleistungstest machen.

Quellen

Ein Beitrag von:

  • Dominik Hochwarth

    Redakteur beim VDI Verlag. Nach dem Studium absolvierte er eine Ausbildung zum Online-Redakteur, es folgten ein Volontariat und jeweils 10 Jahre als Webtexter für eine Internetagentur und einen Onlineshop. Seit September 2022 schreibt er für ingenieur.de.

Zu unseren Newslettern anmelden

Das Wichtigste immer im Blick: Mit unseren beiden Newslettern verpassen Sie keine News mehr aus der schönen neuen Technikwelt und erhalten Karrieretipps rund um Jobsuche & Bewerbung. Sie begeistert ein Thema mehr als das andere? Dann wählen Sie einfach Ihren kostenfreien Favoriten.