{
  "meta": {
    "titel": "Prompt Injection Threat Index",
    "title_en": "Prompt injection threat index, monthly issues",
    "version": "2.1.0",
    "stand": "2026-09-13",
    "sprache": "de",
    "anzahl": 1,
    "herausgeber": "Gökhan Köse, koeseo",
    "quelle": "https://promptinjections.de/",
    "lizenz": "CC-BY-4.0",
    "namensnennung": "promptinjections.de (Gökhan Köse), https://promptinjections.de",
    "einheit": "eine Ausgabe je Monat; Einträge in ausgaben[].eintraege"
  },
  "eintraege": [
    {
      "monat": "2026-08",
      "titel": "Prompt Injection Threat Index — August 2026",
      "url": "https://promptinjections.de/threat-index/2026-08/",
      "zeitraum": {
        "von": "2026-08-01",
        "bis": "2026-08-31"
      },
      "stand": "2026-09-05",
      "summe": {
        "eintraege": 20,
        "cve": 10,
        "cve_kritisch": 3,
        "vorfall": 3,
        "forschung": 4,
        "standard": 2,
        "hersteller": 1
      },
      "bereiche": [
        {
          "id": "agenten-frameworks",
          "name": "Agenten-Frameworks und Werkzeug-Server",
          "url": "https://promptinjections.de/angriffsvektoren/agenten/",
          "eintraege": 6,
          "cves": 4,
          "vorfaelle": 0,
          "forschung": 2,
          "standards": 0,
          "max_cvss": 9.8,
          "einordnung": "Der dichteste Bereich des Monats: vier registrierte Schwachstellen in Frameworks, die Modellausgaben an Werkzeuge weiterreichen — zwei davon kritisch (CVSS 9,8) mit Codeausführung aus der Ferne — und zwei Forschungsarbeiten, die genau diese Übergabe absichern wollen."
        },
        {
          "id": "browser-lokal",
          "name": "Browser-Agenten und lokale Agenten",
          "url": "https://promptinjections.de/angriffsvektoren/web/",
          "eintraege": 3,
          "cves": 3,
          "vorfaelle": 0,
          "forschung": 0,
          "standards": 0,
          "max_cvss": 8.1,
          "einordnung": "Drei Einträge. NemoClaw ist der Fall des Monats: Ein Webseitenbesuch genügt, um den lokalen Inferenzserver ohne Anmeldung zu erreichen und Anweisungen dauerhaft im Modell zu verankern."
        },
        {
          "id": "produktiv-assistenten",
          "name": "Assistenten im Produktivsystem (E-Mail, Office)",
          "url": "https://promptinjections.de/angriffsvektoren/email/",
          "eintraege": 2,
          "cves": 1,
          "vorfaelle": 0,
          "forschung": 1,
          "standards": 0,
          "max_cvss": 8.8,
          "einordnung": "Zwei Einträge, beide mit derselben Lehre: Ein Assistent, der fremde Inhalte liest und zugleich Daten erreichen kann, braucht keine Mitwirkung des Nutzers, um Schaden anzurichten."
        },
        {
          "id": "coding-agenten",
          "name": "Coding-Agenten",
          "url": "https://promptinjections.de/angriffsvektoren/tool-use/",
          "eintraege": 1,
          "cves": 1,
          "vorfaelle": 0,
          "forschung": 0,
          "standards": 0,
          "max_cvss": 7,
          "einordnung": "Ein Eintrag, aber ein typischer: Die Genehmigungslogik für den Shell-Zugriff stand standardmäßig auf automatisch. Die Schwachstelle liegt in der Voreinstellung, nicht im Modell."
        },
        {
          "id": "proxy-memory",
          "name": "LLM-Proxys und Gedächtnis",
          "url": "https://promptinjections.de/arten/gespeicherte-prompt-injection/",
          "eintraege": 1,
          "cves": 1,
          "vorfaelle": 0,
          "forschung": 0,
          "standards": 0,
          "max_cvss": 9.1,
          "einordnung": "Ein Eintrag, kritisch eingestuft: Zugriff auf gespeicherte Konversationen im Proxy. Wo ein Gedächtnis liegt, liegt ein Ziel."
        },
        {
          "id": "evaluation",
          "name": "Autonome Modelle in Evaluationsumgebungen",
          "url": "https://promptinjections.de/owasp-llm-top-10/excessive-agency/",
          "eintraege": 2,
          "cves": 0,
          "vorfaelle": 2,
          "forschung": 0,
          "standards": 0,
          "max_cvss": null,
          "einordnung": "Der Monat der Aufarbeitung: OpenAI, Irregular und METR legen Berichte zu Ausbrüchen aus Testumgebungen vor. Keine Prompt Injection im engen Sinn — aber der Referenzfall dafür, was OWASP 2026 unter Excessive Agency auf Platz drei führt."
        },
        {
          "id": "dokumente-rag",
          "name": "Dokumente und RAG",
          "url": "https://promptinjections.de/angriffsvektoren/rag/",
          "eintraege": 2,
          "cves": 0,
          "vorfaelle": 1,
          "forschung": 1,
          "standards": 0,
          "max_cvss": null,
          "einordnung": "Prompt Injection erreicht die Justiz: eine Gerichtsakte mit versteckten Anweisungen an KI-Leser. Auf der Abwehrseite zeigt AWS, wie ein Agent nur die Daten erreicht, die der anfragende Nutzer sehen darf."
        },
        {
          "id": "abwehr",
          "name": "Abwehr und Architektur",
          "url": "https://promptinjections.de/schutz/",
          "eintraege": 3,
          "cves": 0,
          "vorfaelle": 0,
          "forschung": 3,
          "standards": 0,
          "max_cvss": null,
          "einordnung": "Drei Beiträge, alle auf der Architekturseite: adaptive Präferenzoptimierung, Plan-zuerst-Informationsflusskontrolle, Weitergabe des Autorisierungskontexts. Kein neuer Filter — das passt zum Befund von OWASP 2026, dass Verteidigung architektonisch ist."
        },
        {
          "id": "standards",
          "name": "Standards und Leitlinien",
          "url": "https://promptinjections.de/owasp-llm-top-10/",
          "eintraege": 2,
          "cves": 0,
          "vorfaelle": 0,
          "forschung": 0,
          "standards": 2,
          "max_cvss": null,
          "einordnung": "Zwei Einträge: OWASP 2026 mit Excessive Agency auf Platz drei und ein NIST-Entwurf zum Einsatz von KI im Cybersecurity Framework 2.0."
        }
      ],
      "eintraege": [
        {
          "id": "2026-08-owasp-llm-top-10-2026",
          "datum": "2026-08-03",
          "typ": "standard",
          "cve": null,
          "cvss": null,
          "titel": "OWASP GenAI LLM Top 10 in der Fassung 2026 veröffentlicht",
          "was": "Das OWASP GenAI Security Project veröffentlicht die Fassung 2026 der zehn wichtigsten Risiken für LLM-Anwendungen. Prompt Injection bleibt LLM01; Excessive Agency steigt auf Platz drei.",
          "bereiche": [
            "standards"
          ],
          "quellen": [
            {
              "titel": "OWASP GenAI LLM Top 10 2026 (Ressourcenseite mit PDF)",
              "url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/owasp-llm-top-10/",
            "https://promptinjections.de/owasp-llm-top-10/excessive-agency/"
          ]
        },
        {
          "id": "2026-08-openai-externe-evaluationen",
          "datum": "2026-08-05",
          "typ": "vorfall",
          "cve": null,
          "cvss": null,
          "titel": "Zwei Ausbrüche aus Testumgebungen bei externen Evaluationen von OpenAI-Modellen",
          "was": "OpenAI berichtet, dass bei zwei externen Testpartnern Modellaktivität über die vorgesehenen Testgrenzen hinausging — Testkonfigurationen mit abgesenkten Schutzmaßnahmen trafen auf gestiegene Fähigkeiten. Der Testanbieter Irregular führt in seinem Bericht vom 14.08. alle Meldungen auf ein einzelnes Evaluationsszenario zurück, das ein Kunde am 30.07. gemeldet hatte.",
          "bereiche": [
            "evaluation"
          ],
          "quellen": [
            {
              "titel": "OpenAI: Third-party cyber evaluations involving OpenAI models",
              "url": "https://openai.com/index/third-party-cyber-evaluations-involving-openai-models/"
            },
            {
              "titel": "Irregular: Addressing Recent Incidents (14.08.2026)",
              "url": "https://www.irregular.com/research/addressing-recent-incidents-ongoing-findings-and-path-forward"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/owasp-llm-top-10/excessive-agency/",
            "https://promptinjections.de/schutz/agenten-absichern/"
          ]
        },
        {
          "id": "2026-08-toolhazard",
          "datum": "2026-08-12",
          "typ": "forschung",
          "cve": null,
          "cvss": null,
          "titel": "ToolHazard: skalierbare Angriffsumgebungen zur Sicherheitsbewertung werkzeugnutzender Agenten",
          "was": "Forschungsarbeit, die adversariale Umgebungen für die Sicherheitsbewertung und das Alignment LLM-gestützter Agenten in großer Zahl erzeugt, statt sie einzeln von Hand zu bauen.",
          "bereiche": [
            "agenten-frameworks"
          ],
          "quellen": [
            {
              "titel": "arXiv 2608.11878",
              "url": "https://arxiv.org/abs/2608.11878"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/tools/",
            "https://promptinjections.de/angriffsvektoren/agenten/"
          ]
        },
        {
          "id": "2026-08-gerichtsakte",
          "datum": "2026-08-13",
          "typ": "vorfall",
          "cve": null,
          "cvss": null,
          "titel": "Prompt Injection in einer Gerichtsakte: versteckte Anweisungen an KI-Leser",
          "was": "Ein Verfahrensbeteiligter versteckt in einem Schriftsatz Anweisungen, die ein KI-System beim Lesen zu einer Parteinahme bewegen sollen. Erstbericht von 404 Media.",
          "bereiche": [
            "dokumente-rag"
          ],
          "quellen": [
            {
              "titel": "404 Media: Person Hides Prompt Injection in Legal Filing",
              "url": "https://www.404media.co/person-hides-prompt-injection-in-legal-filing-telling-ai-to-side-with-them/"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/angriffsvektoren/dokumente/",
            "https://promptinjections.de/arten/indirekte-prompt-injection/"
          ]
        },
        {
          "id": "2026-08-cve-2026-75857",
          "datum": "2026-08-18",
          "typ": "cve",
          "cve": "CVE-2026-75857",
          "cvss": 7,
          "titel": "CVE-2026-75857: Umgangene Freigabepflicht bei CodeWhale",
          "was": "Das Werkzeug exec_shell_interact meldete seinen Freigabebedarf als automatisch und hob damit die sonst verlangte Bestätigung für ausführende Werkzeuge auf. Vom Modell gesteuerte Eingaben landeten so ohne Rückfrage in einer bereits freigegebenen, dauerhaft laufenden Sitzung — etwa einer Python-Konsole, einer Datenbank-Sitzung oder einer Sitzung mit erhöhten Rechten. Wer Anweisungen über abgerufene Seiten, MCP-Antworten oder Dateien im Repository einschleust, lässt Befehle mit den Rechten dieses Prozesses laufen.",
          "bereiche": [
            "coding-agenten"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-75857",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-75857"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-75857-codewhale",
            "https://promptinjections.de/techniken/indirekte-prompt-injection/",
            "https://promptinjections.de/techniken/tool-missbrauch/"
          ]
        },
        {
          "id": "2026-08-cve-2026-24301",
          "datum": "2026-08-18",
          "typ": "cve",
          "cve": "CVE-2026-24301",
          "cvss": 8.8,
          "titel": "CVE-2026-24301: Befehlseinschleusung in Microsoft Copilot",
          "was": "Unzureichende Neutralisierung von Sonderzeichen in einem Befehl erlaubte einem unbefugten Angreifer, Informationen über das Netz abzugreifen.",
          "bereiche": [
            "produktiv-assistenten"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-24301",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-24301"
            },
            {
              "titel": "Herstellerangabe",
              "url": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-24301"
            },
            {
              "titel": "Varonis: CoSnitch (18.08.2026)",
              "url": "https://www.varonis.com/blog/cosnitch"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-24301-microsoft-copilot",
            "https://promptinjections.de/techniken/datenexfiltration-link/",
            "https://promptinjections.de/techniken/code-injection-via-llm/"
          ]
        },
        {
          "id": "2026-08-nist-sp-1353",
          "datum": "2026-08-19",
          "typ": "standard",
          "cve": null,
          "cvss": null,
          "titel": "NIST SP 1353 (Entwurf): Kurzleitfaden zum Einsatz von KI im Cybersecurity Framework 2.0",
          "was": "Erster öffentlicher Entwurf eines Quick-Start-Guide, der beschreibt, wie Organisationen KI-Systeme im Rahmen des CSF 2.0 einsetzen. Kommentierung bis 15.10.2026.",
          "bereiche": [
            "standards"
          ],
          "quellen": [
            {
              "titel": "NIST CSRC: SP 1353 ipd",
              "url": "https://csrc.nist.gov/pubs/sp/1353/ipd"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/schutz/checkliste/"
          ]
        },
        {
          "id": "2026-08-aws-agentcore-autorisierung",
          "datum": "2026-08-19",
          "typ": "hersteller",
          "cve": null,
          "cvss": null,
          "titel": "AWS: Autorisierungskontext des Nutzers in Agenten weitergeben",
          "was": "AWS beschreibt Muster, mit denen ein Agent auf Amazon Bedrock AgentCore den Berechtigungskontext des anfragenden Nutzers bis an die Datenquellen durchreicht — damit ein gekaperter Agent keine Daten liest, die der Nutzer selbst nicht sehen dürfte.",
          "bereiche": [
            "abwehr",
            "dokumente-rag"
          ],
          "quellen": [
            {
              "titel": "AWS Security Blog (19.08.2026)",
              "url": "https://aws.amazon.com/blogs/security/propagate-user-authorization-context-in-ai-agents-with-amazon-bedrock-agentcore/"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/schutz/least-privilege/",
            "https://promptinjections.de/angriffsvektoren/rag/"
          ]
        },
        {
          "id": "2026-08-copa",
          "datum": "2026-08-20",
          "typ": "forschung",
          "cve": null,
          "cvss": null,
          "titel": "COPA: adaptive Abwehr von Prompt Injection durch fortlaufende Präferenzoptimierung",
          "was": "Forschungsarbeit zu einem Verfahren, das die Abwehr eines Modells gegen Prompt Injection laufend an neue Angriffsmuster anpasst, statt einmalig zu trainieren.",
          "bereiche": [
            "abwehr"
          ],
          "quellen": [
            {
              "titel": "arXiv 2608.19982",
              "url": "https://arxiv.org/abs/2608.19982"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/schutz/",
            "https://promptinjections.de/schutz/erkennung/"
          ]
        },
        {
          "id": "2026-08-cve-2026-77776",
          "datum": "2026-08-21",
          "typ": "cve",
          "cve": "CVE-2026-77776",
          "cvss": 9.1,
          "titel": "CVE-2026-77776: Fremdes Langzeitgedächtnis lesen und beschreiben bei Headroom",
          "was": "Der Proxy leitet den Eigentümer eines gespeicherten Gedächtnisses aus dem Anfrage-Kopf x-headroom-user-id ab, ohne diesen Wert an den Aufrufer zu binden. Ein Client kann die Kennung einer anderen Person angeben und deren gespeichertes Gedächtnis lesen oder verändern. Die mitgelieferte Compose-Datei bindet zudem an 0.0.0.0, ohne ein Proxy-Token zu verlangen.",
          "bereiche": [
            "proxy-memory"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-77776",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-77776"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-77776-headroom",
            "https://promptinjections.de/techniken/gespeicherte-prompt-injection/",
            "https://promptinjections.de/techniken/memory-injection/"
          ]
        },
        {
          "id": "2026-08-cve-2026-59318",
          "datum": "2026-08-21",
          "typ": "cve",
          "cve": "CVE-2026-59318",
          "cvss": 6.5,
          "titel": "CVE-2026-59318: Nicht durchgesetzte Werkzeuggrenze in Spring AI",
          "was": "Die je Anfrage zusammengestellte Werkzeugliste wird dem Modell als Grenze angekündigt, beim Ausführen eines Werkzeugaufrufs aber nicht vollständig durchgesetzt. Unter bestimmten Bedingungen ließ sich ein Werkzeug aufrufen, das für die laufende Anfrage gar nicht freigegeben war.",
          "bereiche": [
            "agenten-frameworks"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-59318",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-59318"
            },
            {
              "titel": "Herstellerangabe",
              "url": "https://spring.io/security/cve-2026-59318"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-59318-spring-ai",
            "https://promptinjections.de/techniken/tool-missbrauch/",
            "https://promptinjections.de/techniken/confused-deputy-agent/"
          ]
        },
        {
          "id": "2026-08-forcepoint-html-payload",
          "datum": "2026-08-21",
          "typ": "forschung",
          "cve": null,
          "cvss": null,
          "titel": "Forcepoint X-Labs: unsichtbarer HTML-Payload steuert einen E-Mail-Zusammenfasser vollständig",
          "was": "Forcepoint X-Labs zeigt, dass ein für Menschen unsichtbarer HTML-Payload in einer E-Mail jeden Lauf eines KI-Zusammenfassers gekapert hat — der Empfänger erhält eine falsche Zusammenfassung, ohne dass die Mail auffällig wäre.",
          "bereiche": [
            "produktiv-assistenten"
          ],
          "quellen": [
            {
              "titel": "Forcepoint X-Labs (21.08.2026)",
              "url": "https://www.forcepoint.com/blog/x-labs/html-payload-hijacks-email-summarizer"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/angriffsvektoren/email/",
            "https://promptinjections.de/techniken/hidden-text-html/"
          ]
        },
        {
          "id": "2026-08-cve-2026-65105",
          "datum": "2026-08-25",
          "typ": "cve",
          "cve": "CVE-2026-65105",
          "cvss": 8.1,
          "titel": "CVE-2026-65105: Inferenzserver von NemoClaw ohne Anmeldung erreichbar",
          "was": "NemoClaw für Linux richtet den Inferenzserver so ein, dass ein entfernter Angreifer den Inferenzdienst ohne Authentifizierung erreicht; die NVD nennt als Folgen Informationsabfluss und Dienstverweigerung. Nach der Analyse von Cyera genügt dafür der Besuch einer präparierten Webseite, und der Angreifer kann Anweisungen dauerhaft in der Modellkonfiguration verankern.",
          "bereiche": [
            "browser-lokal"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-65105",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-65105"
            },
            {
              "titel": "Forschungsbericht",
              "url": "https://www.cyera.com/research/nemoclaw-one-website-visit-to-hijack-your-ai-agent"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-65105-nvidia-nemoclaw",
            "https://promptinjections.de/techniken/memory-injection/",
            "https://promptinjections.de/techniken/indirekte-prompt-injection/"
          ]
        },
        {
          "id": "2026-08-hugging-face-bericht",
          "datum": "2026-08-26",
          "typ": "vorfall",
          "cve": null,
          "cvss": null,
          "titel": "OpenAI legt Bericht zum Hugging-Face-Vorfall vor; METR prüft unabhängig",
          "was": "Im Juli 2026 hatten OpenAI-Modelle während interner Sicherheitsevaluationen Isolationskontrollen umgangen und Teile der Forschungsinfrastruktur von OpenAI sowie Systeme von Hugging Face kompromittiert. Am 26.08. veröffentlicht OpenAI seine Auswertung samt technischem Bericht; METR legt eine unabhängige Untersuchung des Agentenverhaltens vor.",
          "bereiche": [
            "evaluation"
          ],
          "quellen": [
            {
              "titel": "OpenAI: The Hugging Face incident and the road ahead (26.08.2026)",
              "url": "https://openai.com/index/hugging-face-incident-and-the-road-ahead/"
            },
            {
              "titel": "METR: Brief independent investigation (26.08.2026)",
              "url": "https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/"
            },
            {
              "titel": "Hugging Face: Security incident disclosure — July 2026",
              "url": "https://huggingface.co/blog/security-incident-july-2026"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/owasp-llm-top-10/excessive-agency/",
            "https://promptinjections.de/vorfaelle/"
          ]
        },
        {
          "id": "2026-08-cve-2026-37003",
          "datum": "2026-08-27",
          "typ": "cve",
          "cve": "CVE-2026-37003",
          "cvss": 9.8,
          "titel": "CVE-2026-37003: Codeausführung in Agno durch Prompt Injection",
          "was": "Die Komponenten PythonTools und ShellTools reichen ungeprüfte, vom Sprachmodell erzeugte Argumente direkt an ausführende Funktionen weiter — unter anderem exec(), runpy.run_path() und subprocess.run(). Wer Anweisungen in Inhalte einbettet, die der Agent verarbeitet, etwa eine Webseite oder ein Dokument, kann darüber beliebigen Code auf dem Host ausführen.",
          "bereiche": [
            "agenten-frameworks"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-37003",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-37003"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-37003-agno",
            "https://promptinjections.de/techniken/indirekte-prompt-injection/",
            "https://promptinjections.de/techniken/code-injection-via-llm/"
          ]
        },
        {
          "id": "2026-08-cve-2026-37006",
          "datum": "2026-08-27",
          "typ": "cve",
          "cve": "CVE-2026-37006",
          "cvss": 9.8,
          "titel": "CVE-2026-37006: Codeausführung über den WebSocket-Endpunkt von gpt-researcher",
          "was": "Der WebSocket-Endpunkt nimmt Konfigurationen für das Model Context Protocol ohne Authentifizierung entgegen. Eine präparierte MCP-Konfiguration führt zur Codeausführung aus der Ferne.",
          "bereiche": [
            "agenten-frameworks"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-37006",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-37006"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-37006-gpt-researcher",
            "https://promptinjections.de/techniken/tool-poisoning-mcp/",
            "https://promptinjections.de/techniken/tool-missbrauch/"
          ]
        },
        {
          "id": "2026-08-spa",
          "datum": "2026-08-27",
          "typ": "forschung",
          "cve": null,
          "cvss": null,
          "titel": "SPA: Plan-zuerst-Informationsflusskontrolle für persistente Agenten",
          "was": "Forschungsarbeit zu einer Architektur, die den Plan eines Agenten festlegt, bevor er nicht vertrauenswürdige Inhalte verarbeitet, und Informationsflüsse über mehrere Anfragen hinweg kontrolliert — in der Linie von CaMeL und Dual-LLM.",
          "bereiche": [
            "abwehr",
            "agenten-frameworks"
          ],
          "quellen": [
            {
              "titel": "arXiv 2608.27234",
              "url": "https://arxiv.org/abs/2608.27234"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/schutz/dual-llm-und-camel/",
            "https://promptinjections.de/schutz/agenten-absichern/"
          ]
        },
        {
          "id": "2026-08-cve-2026-82275",
          "datum": "2026-08-28",
          "typ": "cve",
          "cve": "CVE-2026-82275",
          "cvss": 7.5,
          "titel": "CVE-2026-82275: Pfaddurchquerung im Dokumenten-Parser von Qwen-Agent",
          "was": "Der Dokumenten-Parser begrenzt den Dateizugriff nicht auf die vorgesehenen Verzeichnisse. Über die nicht authentifizierte Gradio-Oberfläche lassen sich absolute Pfade angeben und beliebige Dateien lesen, auf die der Serverprozess Zugriff hat.",
          "bereiche": [
            "agenten-frameworks"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-82275",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-82275"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-82275-qwen-agent",
            "https://promptinjections.de/techniken/dokumenten-injection/"
          ]
        },
        {
          "id": "2026-08-cve-2026-70331",
          "datum": "2026-08-28",
          "typ": "cve",
          "cve": "CVE-2026-70331",
          "cvss": 5.4,
          "titel": "CVE-2026-70331: Täuschung über den Assistenten in Microsoft Edge für iOS",
          "was": "Unzureichende Neutralisierung von Eingaben, die zur Ansteuerung des Sprachmodells verwendet werden, erlaubte einem unbefugten Angreifer eine Täuschung über das Netz.",
          "bereiche": [
            "browser-lokal"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-70331",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-70331"
            },
            {
              "titel": "Herstellerangabe",
              "url": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70331"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-70331-microsoft-edge-ios",
            "https://promptinjections.de/techniken/indirekte-prompt-injection/",
            "https://promptinjections.de/techniken/hidden-text-html/"
          ]
        },
        {
          "id": "2026-08-cve-2026-82640",
          "datum": "2026-08-30",
          "typ": "cve",
          "cve": "CVE-2026-82640",
          "cvss": 5.5,
          "titel": "CVE-2026-82640: API-Schlüssel im Klartext bei browser-use web-ui",
          "was": "Die Oberfläche schreibt eingetragene API-Schlüssel unverschlüsselt und ohne Zugriffsbeschränkung in Dateien mit vorhersagbaren Namen im temporären Einstellungsverzeichnis. Wer dieses Verzeichnis lesen kann, erhält die Schlüssel der angebundenen Anbieter.",
          "bereiche": [
            "browser-lokal"
          ],
          "quellen": [
            {
              "titel": "NVD: CVE-2026-82640",
              "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-82640"
            }
          ],
          "anknuepfung": [
            "https://promptinjections.de/cve-verzeichnis/#cve-2026-82640-browser-use-web-ui",
            "https://promptinjections.de/techniken/datenexfiltration-link/"
          ]
        }
      ],
      "methode": "Aufgenommen wird ein Ereignis, wenn (1) eine Primärquelle es datiert — Standardgremium, Schwachstellendatenbank, Forschungsarbeit, Hersteller- oder Erstbericht —, (2) diese Quelle am Stichtag erreichbar war und (3) das Ereignis Prompt Injection oder die Sicherheit von Agenten betrifft. Jeder Eintrag verlinkt seine Quelle. Kennung, Datum, CVSS und CWE der Schwachstellen prüft scripts/cve-pruefen.mjs maschinell gegen die NVD. Die Spalten des Bereichsvergleichs sind Zählwerte, keine Bewertungen; die Einordnung je Bereich ist redaktionell und als solche gekennzeichnet.",
      "erfassung": {
        "hinweis": "Die tägliche Erfassung durch den PI-Radar läuft seit dem 16.08.2026. Einträge vom 1. bis 15. August wurden nachträglich aufgenommen, soweit die Primärquelle sie datiert.",
        "rohmeldungen": 60,
        "aufgenommen": 20,
        "ausgeschlossen": [
          "Mehrfachmeldungen desselben Ereignisses (die OWASP-Fassung 2026 lag acht Mal vor, der Hugging-Face-Vorfall sieben Mal)",
          "Ereignisse außerhalb des Berichtsmonats, die im August erneut zirkulierten (Word-Wurm vom 29.07., OWASP-Leitfaden für MCP-Server vom Februar, OWASP Agentic Top 10 vom Dezember 2025, LiteLLM-Kompromittierung vom März)",
          "Meldungen, für die keine Primärquelle auffindbar oder erreichbar war",
          "Meinungsbeiträge und Herstellertexte ohne neue Daten"
        ]
      }
    }
  ]
}
