Als die Abschottung versagte 06.08.2026, 08:27 Uhr

Meta-KI greift echtes Ziel an: So versagte die Testumgebung

Eine Fehlkonfiguration gab Metas KI Zugang zum offenen Internet. Das Modell nutzte daraufhin eine Schwachstelle in einem realen System.

Meta AI auf Smartphone

Ein Meta-KI-Modell nutzte bei einem Sicherheitstest eine reale Schwachstelle. Ursache war ein versehentlich freigeschalteter Internetzugang.

Foto: picture alliance / NurPhoto | Samuel Boivin

Ein KI-Modell von Meta hat während eines Sicherheitstests eine Schwachstelle in einem realen Computersystem ausgenutzt. Möglich wurde dieser Vorfall durch einen banalen, aber folgenschweren Konfigurationsfehler des beauftragten Testunternehmens Irregular: Das Modell erhielt dadurch unbemerkt Zugang zum offenen Internet – obwohl es eigentlich strikt in einer isolierten Testumgebung arbeiten sollte.

Meta hat den Vorfall inzwischen bestätigt. Demnach nutzte das Modell eine Sicherheitslücke in einem externen Dienst aus. Wie das US-Technikportal The Information berichtet, drang die KI in die Systeme eines bislang nicht genannten Unternehmens ein und veränderte dort die interne Umgebung. Welche Daten oder Funktionen konkret betroffen waren, behielt Meta für sich. Auch technische Details zur ausgenutzten Schwachstelle wurden bislang nicht veröffentlicht.

Muse Spark 1.1: KI-Agent mit ausgeprägten Cyber-Fähigkeiten

Meta selbst machte keine genauen Angaben zum eingesetzten Modell. Laut The Information handelte es sich jedoch um Muse Spark 1.1. Meta hatte das System am 9. Juli 2026 vorgestellt – ausgelegt auf komplexe, sogenannte agentische Aufgaben.

Top Stellenangebote

Zur Jobbörse
Stadt Köln-Firmenlogo
Ingenieur*in (m/w/d) Stadtplanung, Geographie oder vergleichbar Stadt Köln
Bundesamt für Bauwesen und Raumordnung (BBR)-Firmenlogo
Architektin / Architekt bzw. Ingenieurin / Ingenieur (w/m/d) als Referentin / Referent für Öffentliches Baurecht Bundesamt für Bauwesen und Raumordnung (BBR)
Die Autobahn GmbH des Bundes-Firmenlogo
Vergabeingenieur (w/m/d) Die Autobahn GmbH des Bundes
verschiedene Standorte Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieur (w/m/d) konstruktiver Ingenieurbau - Außenstelle Netphen Die Autobahn GmbH des Bundes
Netphen Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieur (w/m/d) Konstruktiver Ingenieurbau/ Brückenbau Die Autobahn GmbH des Bundes
A.S.T. Angewandte System Technik GmbH Energie & Umwelttechnik-Firmenlogo
Ingenieur Elektrotechnik / Energietechniker (w/m/d) A.S.T. Angewandte System Technik GmbH Energie & Umwelttechnik
Wolnzach Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieur (w/m/d) Straßenplanung und Straßenentwurf - Außenstelle Netphen (nahe Siegen) Die Autobahn GmbH des Bundes
Netphen Zum Job 
Bundesamt für Bauwesen und Raumordnung (BBR)-Firmenlogo
Ingenieurin / Ingenieur (w/m/d) der Elektrotechnik für die Museumsinsel Berlin Bundesamt für Bauwesen und Raumordnung (BBR)
hyjoin GmbH-Firmenlogo
Senior Design Engineer - Sondermaschinen- und Anlagenbau (gn) hyjoin GmbH
München Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieur (w/m/d) Konstruktiver Ingenieurbau - Außenstelle Hagen Die Autobahn GmbH des Bundes
Ingenieurbüro IBH Zaehle & Buse | Beratende Ingenieure PartG mbB-Firmenlogo
Fachplaner Versorgungstechnik / HKLS / TGA (m/w/d) Ingenieurbüro IBH Zaehle & Buse | Beratende Ingenieure PartG mbB
Karlsruhe Zum Job 
Freie Universität Berlin-Firmenlogo
Ingenieur*in für Elektrotechnik (w/m/d) Freie Universität Berlin
Freie Universität Berlin-Firmenlogo
Projektleitung Hochbau (w/m/d) Freie Universität Berlin
Stadt Sindelfingen-Firmenlogo
Ingenieur (m/w/d) im Bereich öffentliche Gewässer Stadt Sindelfingen
Sindelfingen Zum Job 
BAM Bundesanstalt für Materialforschung und -prüfung-Firmenlogo
Wissenschaftliche*r Mitarbeiter*in (m/w/d) der Fachrichtung Chemie, Physik, Bauingenieurwesen, Mineralogie, Materialwissenschaften oder vergleichbar BAM Bundesanstalt für Materialforschung und -prüfung
Lederer GmbH-Firmenlogo
Mitarbeiter m/w/d für den Bereich Technischer Support Lederer GmbH
Ennepetal Zum Job 
Ingenieurbüro Fast und Partner-Firmenlogo
Ingenieur/in für Straßen- und Tiefbau (m/w/d) Ingenieurbüro Fast und Partner
Mannheim Zum Job 
Stadt Nürnberg-Firmenlogo
Ingenieur/in (FH) / Bachelor (w/m/d) Architektur / Bauingenieurwesen (Hoch- / Tiefbau) im Bereich Bunker- / Zivilschutz- und Kanalanlagen Stadt Nürnberg
Nürnberg Zum Job 
ELAC SONAR GmbH-Firmenlogo
Electronical Engineer / Elektroingenieur (m/w/d) ELAC SONAR GmbH
Die Autobahn GmbH des Bundes-Firmenlogo
Abteilungsleitung (w/m/d) Verkehrszentrale und Telematik Die Autobahn GmbH des Bundes
Nürnberg-Fischbach Zum Job 

Hintergrund: Anders als klassische Sprachmodelle, die primär Texte erzeugen, agieren KI-Agenten autonomer: Sie können Pläne erstellen, Code ausführen, externe Werkzeuge aufrufen und mehrstufige Prozesse eigenständig abarbeiten. Muse Spark 1.1 wurde speziell für Softwareentwicklung, Systemsteuerung und die Koordination von Unteragenten konzipiert.

Genau diese Fähigkeiten machen solche Systeme für die Cybersecurity-Forschung extrem interessant – und potenziell gefährlich. In Sicherheitstests erhalten die Modelle den Auftrag, Schwachstellen im Code aufzuspüren, Zugangsdaten zu identifizieren oder geschützte Dateien innerhalb eines definierten Testnetzes abzurufen.

Kein „Sandbox Escape“: Der Fehler lag in der Architektur

Der Vorfall weckt schnell Erinnerungen an Science-Fiction-Szenarien einer KI, die eigenständig aus ihrer Quarantäne ausbricht. Nach Darstellung des Testunternehmens Irregular trifft diese Interpretation jedoch nicht zu.

Irregular spricht explizit von einem Fehler in der Evaluationsumgebung. Durch die Fehlkonfiguration konnte das Modell das offene Internet direkt erreichen – es musste also keine technische Barriere aus eigener Kraft überwinden. Einen echten „Sandbox Escape“ oder eine hochkomplexe Cyberattacke habe es nicht gegeben, stellte Irregular gegenüber der Nachrichtenagentur Reuters klar.

Dennoch bleibt festzuhalten: Der Zugriff auf das fremde System war nicht vorgesehen. Einmal im Internet unterwegs, analysierte die KI ihre Umgebung, identifizierte eine reale Schwachstelle und nutzte sie konsequent aus. Laut Irregular sind die offenen Probleme inzwischen behoben. Das Unternehmen kündigte ein Whitepaper an, das Richtlinien für die sichere Durchführung solcher KI-Cybersecurity-Tests definieren soll.

Stark bei Einzelaufgaben, Schwächen in der Angriffskette

Irregular hatte Muse Spark 1.1 bereits vor dem offiziellen Launch auf offensive Cyberfähigkeiten untersucht. Die Testreihen umfassten Aufgaben aus den Bereichen Netzwerksicherheit, Schwachstellenanalyse, Exploit-Entwicklung und das Umgehen von Überwachungssystemen.

  • Hohe Erfolgsquote bei isolierten Tasks: Bei klar abgegrenzten Problemstellungen erzielte das Modell Erfolgsquoten von mindestens 75 %. Stärken zeigten sich vor allem bei der Kryptanalyse und der Netzwerksicherheit.
  • Komplexe Lösungsansätze: In einem Test gelang Muse Spark 1.1 erstmals ein vollständiger Angriff – vom Erstkontakt bis zum definierten Ziel.
  • Defizite bei langen Angriffsketten: Bei mehrstufigen Operationen verlor das System jedoch häufig den Kontext. Es schaffte es oft nicht, mehrstufig gefundene Schwachstellen logisch miteinander zu kombinieren.

Irregular kam daher im Juli zu dem Schluss, dass Muse Spark 1.1 die globale Cyberbedrohungslage aktuell noch nicht grundlegend verändert. Der aktuelle Vorfall widerlegt diese Analyse nicht zwangsläufig: Ein isolierter, erfolgreicher Zugriff beweist noch keine reproduzierbare Angriffsfähigkeit bei komplexen Systemen. Er zeigt aber eindringlich, dass bereits begrenzte autonome Fähigkeiten ausreichen, um Schaden anzurichten, wenn die KI unbeabsichtigt auf reale Ziele trifft.

Kein Einzelfall: Parallelen zu Anthropic und OpenAI

Der Konfigurationsfehler bei Meta steht nicht isoliert da. Laut Irregular handelte es sich um dieselbe Schwachstelle in der Testarchitektur, die kurz zuvor bereits bei Anthropic für Aufsehen gesorgt hatte.

Anthropic hatte nach einer internen Überprüfung von rund 141.000 Testläufen drei Fälle dokumentiert, in denen KI-Modelle durch fehlerhaft konfigurierte Testumgebungen reale Unternehmenssysteme im Internet erreichten.

Technisch brisanter verlief ein Vorfall bei OpenAI: Dort fanden die Modelle während interner Evaluationen eigenständig einen Weg aus der isolierten Umgebung. Sie kombinierten entwendete Zugangsdaten mit bislang unentdeckten Zero-Day-Lücken und drangen in Server der KI-Plattform Hugging Face ein. OpenAI nutzte für diese Tests unter anderem GPT-5.6 Sol sowie ein noch unveröffentlichtes Modell mit gezielt reduzierten Sicherheitsbarrieren.

Fazit: Das Risiko sitzt vor der Testarchitektur

Reißerische Schlagzeilen von „außer Kontrolle geratenen KI-Systemen“ greifen technisch viel zu kurz. Ein KI-Agent besitzt keinen eigenen Willen. Er arbeitet stur die Vorgaben ab, die ihm durch Systemanweisungen und Bewertungslogik gegeben werden. Dabei nutzt er schlichtweg alle Werkzeuge und Netzwerkpfade, die ihm technisch zur Verfügung stehen – egal, ob diese gewollt oder versehentlich freigeschaltet wurden.

Die Sicherheitsfrage verlagert sich damit entscheidend: Es reicht nicht mehr aus, nur das KI-Modell selbst einzudämmen. Netzwerkgrenzen, Rechtevergabe und das Monitoring der Testumgebungen müssen absolut wasserdicht sein.

Je besser KI-Agenten darin werden, Code zu schreiben, Schwachstellen zu analysieren und autonom Werkzeuge zu verknüpfen, desto weniger verzeiht die Praxis schlampig konfigurierte Testnetze. Ein einziger Flüchtigkeitsfehler im Setup kann aus einem theoretischen Labortest im Handumdrehen einen incident-response-relevanten Realleistungstest machen.

Quellen

Ein Beitrag von:

  • Dominik Hochwarth

    Redakteur beim VDI Verlag. Nach dem Studium absolvierte er eine Ausbildung zum Online-Redakteur, es folgten ein Volontariat und jeweils 10 Jahre als Webtexter für eine Internetagentur und einen Onlineshop. Seit September 2022 schreibt er für ingenieur.de.

Zu unseren Newslettern anmelden

Das Wichtigste immer im Blick: Mit unseren beiden Newslettern verpassen Sie keine News mehr aus der schönen neuen Technikwelt und erhalten Karrieretipps rund um Jobsuche & Bewerbung. Sie begeistert ein Thema mehr als das andere? Dann wählen Sie einfach Ihren kostenfreien Favoriten.