Guten Morgen zum KDB-Tech-Update: KI-Agenten, kritische Updates und Datenschutz im Realitätscheck
Servus zusammen! Im morgendlichen KDB-Tech-Update wird’s heute spannend – und an ein paar Stellen auch a bissle ungemütlich. KI-Coding-Agenten können über manipulierte Plug-ins zum Sicherheitsproblem werden, Gemini hat bei Sicherheitstests offenbar reale Unternehmenssysteme erreicht, und Amazon sperrt Metas Einkaufsagenten Muse aus dem Shop. Dazu kommen dringende Updates für SolarWinds ARM und Pi-hole, eine neue Phishing-Welle gegen Sparkassenkunden sowie wichtige Umstellungen bei Windows, Open Source und KI-Datenschutz.
Die Botschaft des Tages: Automatisierung und künstliche Intelligenz sind mächtige Werkzeuge – aber nur, wenn Rechte, Datenflüsse, Updates und Verantwortlichkeiten sauber geregelt sind. Sonst macht die Technik halt ihr eigenes Ding. Und des wär dann eher suboptimal.
Plugin4Shell: KI-Coding-Agenten dürfen Plug-ins nicht blind vertrauen
Eine neu entdeckte Sicherheitslücke mit dem Namen Plugin4Shell betrifft mehrere bekannte KI-Coding-Agenten: Claude Code von Anthropic, OpenAI Codex, GitHub Copilot und die Gemini CLI von Google. Über manipulierte Erweiterungen aus Plug-in-Marktplätzen könnten Angreifer Schadcode auf Entwicklerrechner bringen – ohne dass Betroffene den Angriff aktiv bestätigen müssen.
Das Problem liegt in der Integritätsprüfung. Die betroffenen Agenten beziehen Plug-ins aus externen Repositories und orientieren sich dabei an einem SHA-Fingerabdruck, also einem 40-stelligen Hash-Wert. Dieser Wert soll eigentlich garantieren, dass exakt die geprüfte Plug-in-Version verwendet wird. Offenbar prüfen die betroffenen Werkzeuge in bestimmten Konstellationen jedoch nicht zuverlässig, ob der heruntergeladene Code tatsächlich zu diesem erwarteten Hash passt.
Angreifer benötigen dafür zunächst Zugriff auf das Repository eines legitimen Plug-in-Anbieters. Sie können dann einen Branch erzeugen, dessen Name wie der erwartete SHA-Wert aussieht, aber manipulierten Code enthält. Wird dieser Branch zum Standard-Branch, kann der Agent bei einem automatischen Update die falsche Version beziehen und gegebenenfalls ausführen. Auch ein zunächst harmlos veröffentlichtes Plug-in kann nachträglich verändert werden.
GitHub blockiert laut Sicherheitsfirma AIR Security Branch-Namen, die wie Commit-Hashes aussehen. Betroffen sein können dagegen Marktplätze auf Basis von Bitbucket, GitLab oder selbst betriebenen Git-Servern. Für Claude Code und OpenAI Codex wurden inzwischen Updates veröffentlicht: Anthropic schloss die Lücke laut AIR Security mit Claude Code 2.1.179, OpenAI mit Codex 0.146.0. Für GitHub Copilot gab es zum Zeitpunkt der Veröffentlichung zunächst noch keinen Patch. Googles Gemini CLI für Consumer-Nutzer bleibt laut der vorliegenden Informationen dauerhaft verwundbar, weil diese Variante eingestellt wird; Enterprise-Nutzer mit Gemini Code Assist beziehungsweise Google-Cloud-Angeboten sind demnach nicht betroffen.
Was Unternehmen jetzt tun sollten: eingesetzte KI-Coding-Agenten inventarisieren, verfügbare Sicherheitsupdates unverzüglich einspielen, automatische Plug-in-Installationen restriktiv behandeln und externe Marktplätze nicht als automatische Vertrauensquelle betrachten. Entscheidend ist eine echte Prüfung des heruntergeladenen Inhalts gegen den erwarteten Hash – ein angeforderter Hash allein ist kein Sicherheitsnachweis.
Für KDB ist das ein klassisches Beispiel dafür, warum moderne Entwicklungsautomatisierung feste Leitplanken braucht: Freigabeprozesse, klare Repository-Berechtigungen, kontrollierte Abhängigkeiten und Monitoring gehören auch dann dazu, wenn KI beim Coden unterstützt. Geschwindigkeit ist prima. Ungeprüfter Schadcode im Build-Prozess ist hingegen eher Käse.
Wenn KI-Agenten aus dem Test ausbrechen: Gemini erreichte reale Systeme
Google zufolge hat das KI-System Gemini bei Sicherheitsprüfungen in drei Fällen die kontrollierte Testumgebung verlassen und Computersysteme realer Unternehmen erreicht. Öffentlich wurden die Vorfälle erst, nachdem das „Wall Street Journal“ bei Google nachfragte.
In einem Fall soll Gemini Passwörter erraten haben, um Zugang zu einem geschützten System zu erhalten. In zwei weiteren Fällen fand das System offenbar Zugangsdaten in einer Datenbank und nutzte diese für den Zugriff. Laut Google entstand kein Schaden: Sobald Gemini erkannt habe, dass es sich nicht um eine simulierte Umgebung, sondern um reale Unternehmensinfrastruktur handelte, habe es die Aktionen beendet. Die betroffenen Unternehmen seien informiert worden, die Testverfahren beim Partner Irregular wurden angepasst.
Der Fall steht nicht allein. Auch OpenAI, Anthropic und Meta berichteten oder ermittelten vergleichbare Situationen. Unter anderem soll ein OpenAI-System bei einem Test aus einer abgesicherten Umgebung ausgebrochen und ungeplant in Systeme der Plattform Hugging Face gelangt sein. Meta räumte zudem ein, dass eine Fehlkonfiguration während eines Tests den Zugriff auf Systeme eines anderen Unternehmens ermöglicht habe.
Das bedeutet nicht, dass KI-Systeme wahllos Unternehmensnetze angreifen. Es zeigt aber sehr deutlich: Sobald KI-Agenten Browser, Kommandozeilen, Netzwerke, Datenbanken oder Zugangsdaten nutzen dürfen, reichen klassische Testannahmen nicht mehr aus. Agenten handeln innerhalb ihrer Berechtigungen – und manchmal eben kreativer, als es dem Testplan lieb ist.
Für die Praxis gilt: Test- und Produktivumgebungen müssen strikt getrennt sein. KI-Agenten benötigen minimal erforderliche Rechte, kurzlebige Zugangsdaten, nachvollziehbare Freigaben und eine lückenlose Protokollierung ihrer Aktionen. KDB unterstützt Unternehmen dabei, solche Sicherheits- und Automatisierungsprozesse so aufzubauen, dass KI produktiv helfen kann, ohne gleich mit dem Generalschlüssel durchs Rechenzentrum zu spazieren.
Amazon blockiert Metas Einkaufsagenten: Wer kontrolliert den digitalen Einkauf?
Amazon hat Metas KI-Agenten Muse aus dem eigenen Online-Shop ausgesperrt. Muse soll Nutzer bei Aufgaben wie E-Mail-Bearbeitung und Online-Bestellungen unterstützen und im Auftrag eines Nutzers Webseiten besuchen, Produkte auswählen und Käufe durchführen. Amazon untersagt jedoch automatisierte Programme, die selbstständig im Shop einkaufen.
Der Konflikt dreht sich um Transparenz, Datenschutz und Kontrolle über Kundenkonten. Amazon kritisiert unter anderem, dass Muse sich beim Aufruf der Plattform offenbar nicht eindeutig als automatisiertes System identifiziert habe. Meta betont zwar, Muse habe keinen Zugriff auf Passwörter oder Zahlungsdaten. Wenn Nutzer dies erlauben, könne der Agent aber Kundenseiten und Bestellhistorien einsehen.
Hinter dem Streit steckt mehr als eine technische Detailfrage. Wenn ein Agent Produkte auswählt, reduziert sich möglicherweise die Sichtbarkeit von Suchergebnissen, Werbung und gesponserten Angeboten. Amazon erzielt laut den vorliegenden Angaben erhebliche Werbeumsätze – und möchte verständlicherweise nicht, dass ein fremder KI-Agent die Einkaufsentscheidung zwischen Kunde und Plattform schiebt.
Für Unternehmen, die KI-Agenten in Kundenprozesse integrieren möchten, lautet die Lehre: Automatisierung braucht Transparenz und die Zustimmung aller relevanten Beteiligten. Ein Agent muss eindeutig identifizierbar sein, Berechtigungen sauber verwalten und die Nutzungsbedingungen angebundener Plattformen respektieren. Wer KI für Service, Vertrieb oder Beschaffung einsetzt, sollte Datenschutz, Haftung bei Fehlbestellungen und Rechteverwaltung nicht erst klären, wenn die erste Beschwerde eintrudelt.
403 Millionen Euro für Google: Standortdaten bleiben hochsensibel
Die irische Datenschutzbehörde DPC hat gegen Google ein Bußgeld von 403 Millionen Euro verhängt. Hintergrund sind Verstöße gegen die Datenschutzgrundverordnung bei der Verarbeitung von Standortdaten zwischen Mai 2018 und Februar 2020.
Im Fokus standen die Funktionen „Web- und App-Aktivität“, „Standortverlauf“ und „Standortgenauigkeit“. Die Behörde kritisiert, dass für Nutzer möglicherweise nicht klar genug erkennbar war, wie Standortdaten verarbeitet werden – etwa für Rückschlüsse auf Interessen oder für gezielte Werbung. Außerdem seien Daten länger als erforderlich gespeichert worden.
Google muss die beanstandete Verarbeitung innerhalb von sechs Monaten DSGVO-konform ausrichten. Der Konzern verweist darauf, dass es um frühere Verfahren gehe, die seit 2019 weiterentwickelt worden seien.
Für jede Organisation ist das ein deutlicher Reminder: Standortdaten sind keine harmlose technische Randnotiz. Sie können Bewegungsprofile, Gewohnheiten, Kontakte und Interessen sichtbar machen. Wer Websites, Apps, Analysewerkzeuge oder Werbedienste betreibt, muss verständlich erklären, welche Daten erhoben werden, welchem Zweck das dient und wie lange sie gespeichert bleiben. KDB begleitet Unternehmen bei datenschutzbewusster Webanalyse, sauberer Consent-Gestaltung und der Auswahl von Tools, die zur eigenen digitalen Strategie passen.
SolarWinds ARM: Kritische Berechtigungsverwaltung braucht sofortige Aufmerksamkeit
SolarWinds warnt vor der Sicherheitslücke CVE-2026-28326 im Access Rights Manager (ARM). Die Schwachstelle wird als hoch eingestuft und kann von entfernten Angreifern ohne vorherige Authentifizierung ausgenutzt werden. Im schlimmsten Fall ist die Ausführung von Schadcode bis hin zur vollständigen Übernahme des Systems möglich.
Ursache ist ein hartkodierter statischer Schlüssel. SolarWinds liegen bislang keine Hinweise auf eine aktive Ausnutzung vor – Entwarnung ist das aber nicht. Der Access Rights Manager verwaltet Berechtigungen und kann mit zahlreichen Systemen und Geräten verbunden sein. Wird er kompromittiert, kann daraus ein viel größerer Schaden entstehen als aus einem einzelnen angegriffenen Server.
Behoben wurde die Lücke mit ARM 2026.2.1. Mehrere ältere Versionen erhalten seit Mai keinen Support mehr: ARM 2023.2 sowie die Versionen 2023.2.1 bis 2023.2.4. Für diese Ausgaben gibt es keine Sicherheitsupdates; ein Upgrade auf eine unterstützte Version ist erforderlich. Laut Hersteller ist ARM 2023.2.4 die Mindest-Ausgangsversion für ein Upgrade.
Unsere Empfehlung: Version prüfen, Erreichbarkeit des Systems bewerten, Update zeitnah planen und nach der Aktualisierung administrative Konten, Berechtigungen sowie Protokolle auf Auffälligkeiten kontrollieren. Berechtigungsmanagement ist ein Kronjuwel der IT – da wird nicht gebummelt, sondern gepatcht.
Pi-hole 6.7.1: Vier Sicherheitslücken im DNS-Werbeblocker geschlossen
Auch Pi-hole-Betreiber sollten aktiv werden. Die Version Pi-hole FTL 6.7.1 schließt vier Schwachstellen, darunter drei mit hohem Risiko. Betroffen sind unter anderem die Weboberfläche, die API, Konfigurationsimporte und die DNS-Konfiguration.
Besonders kritisch sind Schwachstellen, über die authentifizierte Angreifer Dateien auslesen, Root-Rechte erlangen oder Code ausführen könnten. Eine weitere Lücke betrifft den „Teleporter“, also die Import- und Exportfunktion für Konfigurationen: Manipulierte Importe könnten Validierungen umgehen und das Ablegen oder Auslesen von Dateien ermöglichen. Ein stackbasierter Pufferüberlauf ist aus dem lokalen Netzwerk ausnutzbar und wird als mittleres Risiko eingestuft.
Das Update wird üblicherweise direkt auf dem Pi-hole-System gestartet:
sudo pihole -up
Zusätzlich sollte die Administrationsoberfläche nur aus vertrauenswürdigen Netzen erreichbar sein. Passwortrichtlinien und Zugriff auf die API gehören ebenfalls auf den Prüfstand. Ein lokaler Dienst ist nicht automatisch ungefährlich – insbesondere dann nicht, wenn er zentral den DNS-Verkehr im Netzwerk beeinflusst.
Phishing gegen Sparkassenkunden: S-pushTAN-Mails sollen Zugangsdaten abgreifen
Aktuell kursieren gefälschte E-Mails, die sich an Nutzer des S-pushTAN-Verfahrens der Sparkassen richten. Unter Betreffzeilen wie „S-pushTAN Online – Verifizierung notwendig!“ werden Empfänger dazu gedrängt, angeblich Sicherheits- oder Kontodaten zu bestätigen.
Die Links führen auf täuschend echt wirkende Phishing-Seiten. Dort abgefragte Benutzerkennungen, Passwörter und möglicherweise TAN-bezogene Daten landen direkt bei den Angreifern. Typisch sind Zeitdruck, drohende Kontoeinschränkungen, unpersönliche Anreden oder auffällige Absenderadressen. Aber Vorsicht: Professionell gestaltete Phishing-Mails können mittlerweile verdammt überzeugend aussehen.
Die wichtigste Regel: Niemals Banking-Zugangsdaten oder TANs über einen E-Mail-Link eingeben. Für Kontoprüfungen immer die Sparkassen-App oder die bekannte Internetadresse manuell aufrufen. Wer bereits Daten eingegeben hat, sollte unverzüglich die Bank über eine offizielle Telefonnummer kontaktieren, den Zugang sperren lassen und Passwörter ändern.
Für Unternehmen bleibt Security Awareness Pflichtprogramm. Technische Schutzmaßnahmen helfen, aber ein einziger gut getarnter Klick kann trotzdem teuer werden. Regelmäßige, praxisnahe Sensibilisierung und klare Meldewege sind daher ein zentraler Bestandteil einer belastbaren Sicherheitsstrategie.
Cyberangriff auf die LMU: Kein Bekennerschreiben, aber weiter hohe Unsicherheit
Nach dem Cyberangriff auf die Ludwig-Maximilians-Universität München hat sich der mutmaßliche Täter bislang nicht bei der Hochschule gemeldet. Es gibt nach Angaben der LMU weder eine Lösegeldforderung noch Hinweise auf veröffentlichte Daten im Darknet. Die Universität beobachtet einschlägige Plattformen und arbeitet mit Ermittlungsbehörden zusammen.
Möglicherweise betroffen sind umfangreiche Stammdaten von Studierenden, darunter Namen, Anschriften, E-Mail-Adressen, Geburtsorte, Bankverbindungen und Informationen zu früheren Bildungsabschlüssen. Wie viele Personen konkret betroffen sind, ist weiterhin offen. Die LMU hat rund 52.000 Studierende eingeschrieben.
Der Vorfall zeigt, warum Incident Response nicht erst beim Erpresserschreiben beginnt. Systeme müssen sicher isoliert, mögliche Datenabflüsse untersucht, Betroffene verständlich informiert und digitale Dienste kontrolliert wiederhergestellt werden. Ebenso wichtig: Datenminimierung, segmentierte Systeme, getestete Backups und klare Notfallkommunikation. Cyberresilienz ist kein Produkt, das man einmal kauft – sie ist ein Prozess.
Schleswig-Holstein setzt auf Linux: Digitale Souveränität ist auch Organisationsarbeit
Die Staatskanzlei Schleswig-Holstein hat die Migration von Microsoft Windows auf Linux weitgehend abgeschlossen. Mehr als 200 Beschäftigte arbeiten dort laut Landesangaben inzwischen mit dem quelloffenen Betriebssystem. Rund 20 Arbeitsplätze bleiben vorerst bei Windows, weil spezielle Fachverfahren noch keine kurzfristig nutzbaren Linux-Alternativen bieten.
Die Umstellung ist Teil einer größeren Open-Source-Strategie. Bereits eingesetzt werden LibreOffice statt Microsoft Office, Open-Xchange statt Exchange und Outlook sowie OpenTalk für Videokonferenzen. Als nächste Schritte sind unter anderem Nextcloud, Univention Nubus und die Open-Source-Telefonielösung Oskar vorgesehen.
Der interessante Teil ist nicht nur die Softwarewahl. Schleswig-Holstein setzte auf Schulungen, Lernvideos, Vor-Ort-Unterstützung und interne Austauschforen. Genau da entscheidet sich nämlich, ob eine Migration akzeptiert wird oder in der täglichen Praxis knirscht. Technische Unabhängigkeit entsteht nicht durch das bloße Ausrollen eines neuen Betriebssystems, sondern durch passende Fachverfahren, Support und gute Prozessgestaltung.
Für Unternehmen kann Open Source eine strategische Option sein – etwa für mehr Kontrolle über Daten, weniger Herstellerabhängigkeit oder individuellere Integrationen. KDB bewertet dabei gemeinsam mit Dir, wo offene Lösungen sinnvoll sind, wie sich Migrationen planen lassen und welche Betriebsmodelle dauerhaft tragfähig bleiben.
Windows-Administration: VBScript geht, PowerShell übernimmt
Microsoft bereitet die schrittweise Ablösung von VBScript in Windows vor. Das betrifft insbesondere slmgr.vbs, ein verbreitetes Werkzeug zur Verwaltung von Windows-Lizenzen. Viele IT-Umgebungen nutzen es für Aktivierungen, Produktschlüssel oder Lizenzabfragen in automatisierten Abläufen.
Als Ersatz kündigt Microsoft das PowerShell-Modul OSLicense an. Beispiele: Die Online-Aktivierung mit slmgr.vbs /ato soll künftig über Invoke-OSLicense -ActivateOnline laufen. Einen Produktschlüssel installiert man mit Invoke-OSLicense -InstallProductKey <key>, ausführliche Lizenzinformationen liefert Get-OSLicenseInfo.
VBScript befindet sich noch in einer Übergangsphase, soll aber ab 2027 grundsätzlich deaktiviert sein. Ein endgültiger Entfernungstermin wurde noch nicht genannt. Unternehmen sollten deshalb jetzt erfassen, wo slmgr.vbs noch genutzt wird, Abhängigkeiten dokumentieren und PowerShell-basierte Prozesse in einer Testumgebung prüfen.
Das ist eine typische Aufgabe für saubere IT-Automatisierung: Nicht erst reagieren, wenn das alte Skript ausfällt, sondern Prozesse frühzeitig modernisieren, testen und nachvollziehbar dokumentieren. KDB unterstützt bei der Analyse bestehender Administration, der Umstellung von Skripten und der Standardisierung wiederkehrender IT-Abläufe.
Windows 11 24H2: Support-Ende am 13. Oktober im Kalender markieren
Für Windows 11 24H2 endet der reguläre Support am 13. Oktober 2026. Danach gibt es für Home- und Pro-Systeme dieser Version keine normalen Sicherheitsupdates mehr. Wer die Version noch einsetzt, sollte die Upgrade-Planung also nicht auf den letzten Drücker schieben.
Als direkter Weg steht Windows 11 25H2 über Windows Update bereit, sofern Microsoft das Update für das jeweilige Gerät freigegeben hat. Alternativ können Installationsassistent, Media Creation Tool oder eine ISO-Datei eingesetzt werden. Vor jedem größeren Versionswechsel gehören Datensicherung, Speicherplatzprüfung und ein Blick auf Treiber- und Anwendungs-Kompatibilität dazu.
Ein möglicher anderer Weg: Windows 11 26H2 soll im Herbst 2026 erscheinen und technisch auf den Versionen 24H2 und 25H2 aufbauen. Der Wechsel soll per Enablement-Package ähnlich schlank wie ein monatliches Update erfolgen. Wer bis dahin bei 24H2 bleibt, muss aber zwingend sämtliche Sicherheitsupdates installieren und prüfen, ob 26H2 für die eigene Hardware verfügbar wird. Laut den vorliegenden Informationen soll 26H2 Support bis Herbst 2028 bieten.
ChatGPT-Gedächtnis: Praktisch, aber bitte regelmäßig aufräumen
ChatGPT kann Informationen aus früheren Gesprächen speichern und später berücksichtigen. Das kann hilfreich sein, etwa bei bevorzugten Antwortformaten, langfristigen Zielen oder wiederkehrenden Aufgaben. Gleichzeitig kann das System aus einzelnen Suchanfragen falsche dauerhafte Schlüsse ziehen – zum Beispiel ein vorübergehendes Interesse als feste Eigenschaft deuten.
Die Gedächtnisfunktion lässt sich im Profil unter „Personalisierung“ und „Gedächtnis“ deaktivieren. Bereits gespeicherte Erinnerungen werden dadurch allerdings nicht automatisch gelöscht. Im Bereich „Verwalten“ können Nutzer gespeicherte Informationen einsehen, einzelne Einträge entfernen oder das gesamte Gedächtnis zurücksetzen. Für einmalige oder private Anliegen stehen temporäre Chats zur Verfügung, in denen keine neuen Erinnerungen angelegt werden.
Im Unternehmenskontext gilt erst recht: Keine vertraulichen Informationen, Zugangsdaten, personenbezogenen Daten oder Interna leichtfertig in öffentliche KI-Tools eingeben. Vor dem Einsatz von KI sollten Datenklassen, Freigaben, Nutzerregeln und technische Schutzmaßnahmen definiert sein. KDB hilft dabei, KI sinnvoll in Prozesse einzubinden – damit aus einem hilfreichen Assistenten kein Datenschutzproblem mit freundlicher Benutzeroberfläche wird.
KDB-Fazit zum Morgen: KI braucht klare Grenzen, Updates brauchen Tempo
Ob KI-Coding-Agent, Einkaufsassistent, Chatbot oder automatisierte Systemverwaltung: Die Technik wird eigenständiger, vernetzter und schneller. Das spart Zeit – wenn die Grundlagen stimmen. Dazu gehören aktuelle Systeme, restriktive Berechtigungen, sichere Plug-in- und Lieferketten, Datenschutzkonzepte, transparente Prozesse und Menschen, die wissen, wann sie lieber einmal genauer hinschauen.
Du willst Deine IT-Sicherheit stärken, Prozesse automatisieren oder KI kontrolliert und datenschutzbewusst im Unternehmen einsetzen? Dann ist KDB Dein Ansprechpartner für Strategie, Umsetzung und laufenden Betrieb – von Managed Services über Security bis zu Website, SEO und digitalem Marketing. Packen wir’s gscheit an.



