Zum Inhalt springen

Dass KI die Sicherheit im Web verändert, ist keine Neuigkeit. Neu ist das Tempo.

Was letztes Jahr noch These auf einer Konferenzbühne war, ist heute dokumentierter Angriff. Die Abstände zwischen den konkreten Fällen werden kürzer — und die Fälle größer. Deshalb fährt unser Head of Development Mirco Smolik regelmäßig dorthin, wo diese Fälle zuerst auf den Tisch kommen. Nach der Black Hat Asia in Singapur im Frühjahr jetzt das Doppel in Las Vegas — Black Hat USA und DEF CON 34. Hunderte Aussteller, Talks von Universitätsprofessoren bis High-School-Studenten. Und drei Erkenntnisse, die für unsere Kunden besonders relevant sind.

Sicherheitslücken werden zunehmend automatisiert gefunden — und verkettet

Was vor zwei Jahren noch Prognose war, ist heute dokumentierte Praxis: KI-Systeme spüren Schwachstellen selbstständig auf und verbinden mehrere kleine Lücken zu einer großen Angriffskette. Jüngstes Beispiel ist eine kritische WordPress-Lücke, für die die Sicherheitsforscher von pwn.ai eine komplette Kette von der Login-Seite bis zur Remote Code Execution nachgewiesen haben — potenziell betroffen: über 500 Millionen Webseiten.1 Gleichzeitig schrumpft das Zeitfenster zum Reagieren: Laut Verizon Data Breach Investigations Report vergehen zwischen der Veröffentlichung einer Schwachstelle und ihrer aktiven Ausnutzung heute rund vier Stunden. Vor wenigen Jahren waren es 771 Tage.2 Regelmäßiges Patchen ist damit Grundvoraussetzung für einen sicheren Betrieb.

Der Pentest als Momentaufnahme hat ausgedient

Ein klassischer Pentest zeigt den Sicherheitsstand von heute. Sechs Monate später ist die Codebasis eine andere — mit neuen Abhängigkeiten und neuen Lücken. Auf der Black Hat war deshalb Continuous Pentesting eines der spannendsten Themen: automatisierte Tests, die laufend gegen die echte Infrastruktur laufen, nicht nur gegen Staging-Systeme.3 Denn genau in der Differenz zwischen Test- und Produktivumgebung verstecken sich oft die Probleme.

700.000 offene Türen — wie KI-Systeme zum Einfallstor werden

Coding Agents, LLMs in Anwendungen, per KI zusammengebaute Apps: All das schafft neue Angriffsflächen. Besonders deutlich wurde das bei einer Untersuchung des Security-Anbieters Escape: 1.500 testbare Apps, entstanden auf Vibe-Coding-Plattformen wie Lovable oder Base44 — 175 dokumentierte Fälle mit offengelegten personenbezogenen Daten (u. a. medizinische Daten und Kontaktinformationen), dazu SSRF, IDORs und Zero-Click-Account-Takeovers.4 In einem Fall genügte die kaputte Zugriffskontrolle, um 950 aktive Nutzer-Sessions zu übernehmen — ohne dass die Betroffenen etwas anklicken mussten. Probleme, die mit etwas Sorgfalt vermeidbar gewesen wären. 

Wie groß diese Angriffsfläche auf Infrastrukturebene bereits ist, zeigte der Talk „Agentic Chaos" von Capsule Security im AppSec Village der DEF CON: Nach Analyse von über 86.000 öffentlichen Agent-Codebasen und ergänzenden Internet-Scans fanden die Forscher mehr als 700.000 offen erreichbare Agent-Systeme — darunter Ollama-Inferenzserver, Ray-Cluster und n8n-Instanzen. Viele ohne Authentifizierung und mit bekannten, kritischen CVEs.5 Wer KI im Entwicklungsprozess oder im Produkt einsetzt, muss sich systematisch fragen: Welche Daten fließen wohin? Wo kann angegriffen werden? Und wie lässt sich das eindämmen? Klassisches Threat Modeling reicht dafür nicht mehr aus, denn LLMs verhalten sich nicht deterministisch.

Was das für Ihre Projekte bedeutet

Solche Konferenzbesuche sind für uns kein Ausflug, sondern Teil der Arbeit: Die relevanten Talks werden intern für unser gesamtes Team aufbereitet, und die Erkenntnisse fließen direkt in unsere Projekte ein — in kurze Patch-Zyklen, automatisiertes Scanning der Software-Lieferkette und die Absicherung von KI-gestützten Anwendungen. Sicherheit ist kein Zustand, sondern ein Prozess. Und der wird gerade deutlich schneller

Quellen

  1. Kasahun, N. / pwn.ai (2026): XSS2Shell — WordPress Preauth XSS to RCE Chain (CVE-2026-64638). [pwn.ai/blog/xss2shell]
  2. Verizon (2026): Data Breach Investigations Report; zitiert nach: Vakharia, A. et al. [Horizon3.ai]: Autonomous & Continuous — Rethinking Application and Infrastructure Pentesting. Black Hat USA 2026.
  3. Vakharia, A. et al. (Horizon3.ai): Autonomous & Continuous — Rethinking Application and Infrastructure Pentesting. Black Hat USA 2026; Antani, S. (Horizon3.ai): Go Hack Yourself. With AI. Black Hat USA 2026.
  4. Pearlstein, S. / Escape (2026): From Prompts to Production — Discovering Exposed PII & IDORs in AI-Generated Apps. DEF CON 34, AppSec Village. Report: The State of Security of Vibe Coded Apps. [escape.tech]
  5. Kaduri, B. / Capsule Security (2026): Agentic Chaos — What 86K+ Agent Codebases Reveal About 700K+ Exposed AI Systems. DEF CON 34, AppSec Village. [capsulesecurity.io/the-state-of-ai-agent-security-2026]
  6. Weiterführend: Haddix, J.: Building Hackbots — Using Agent Frameworks [arcanum-sec.com/]. DEF CON 34, AppSec Village · Shostack, A.: Threat Modeling LLMs with PHANTOM-B. DEF CON 34 / Black Hat USA 2026 [shostack.org] · OWASP Agent Control Standard [agentcontrolstandard.org]