CVE-Verzeichnis: Schwachstellen in LLM- und Agenten-Software
Öffentlich registrierte Schwachstellen in der Software rund um große Sprachmodelle: Agenten-Frameworks, Proxys, Werkzeug-Server, Entwicklungsumgebungen. Nicht die Modelle selbst, sondern die Kette, die sie handlungsfähig macht. Jeder Eintrag ist über seine CVE-Nummer in der National Vulnerability Database des NIST nachprüfbar.
Derzeit 14 Einträge. Das Verzeichnis ersetzt keine Schwachstellendatenbank. Es wählt aus, ordnet ein und verbindet die Einträge mit den Angriffstechniken und Schutzverfahren dieses Portals. Maßgeblich für Fakten sind NVD und die Herstellerangaben.
Übersicht
| Kennung | Produkt | Art | CVSS | Schwere | OWASP 2026 |
|---|---|---|---|---|---|
| CVE-2026-37006 | gpt-researcher | Recherche-Agent | 9.8 | kritisch | LLM03 · LLM04 |
| CVE-2026-37003 | Agno | Agenten-Framework | 9.8 | kritisch | LLM01 · LLM10 |
| CVE-2026-77776 | Headroom | LLM-Proxy mit Gedächtnis | 9.1 | kritisch | LLM02 · LLM01 |
| CVE-2026-42271 | LiteLLM | KI-Gateway / Proxy | 8.8 | hoch | LLM03 · LLM04 |
| CVE-2026-24301 | Microsoft Copilot | Assistent im Produktivsystem | 8.8 | hoch | LLM02 · LLM10 |
| CVE-2026-59822 | LiteLLM | KI-Gateway / Proxy | 8.2 | hoch | LLM03 · LLM06 |
| CVE-2026-65105 | NVIDIA NemoClaw | Bereitstellung lokaler Agenten | 8.1 | hoch | LLM05 · LLM01 |
| CVE-2026-82275 | Qwen-Agent | Agenten-Framework | 7.5 | hoch | LLM02 |
| CVE-2025-33255 | NVIDIA TensorRT-LLM | Inferenz-Infrastruktur | 7.5 | hoch | LLM04 |
| CVE-2026-75857 | CodeWhale | Coding-Agent | 7.0 | hoch | LLM03 · LLM01 |
| CVE-2026-59821 | LiteLLM | KI-Gateway / Proxy | 7.2 | hoch | LLM03 · LLM04 |
| CVE-2026-59318 | Spring AI | Anwendungsrahmenwerk | 6.5 | mittel | LLM03 |
| CVE-2026-82640 | browser-use web-ui | Agenten-Oberfläche | 5.5 | mittel | LLM02 |
| CVE-2026-70331 | Microsoft Edge für iOS | Browser mit Assistent | 5.4 | mittel | LLM01 · LLM07 |
Die Einträge im Einzelnen
Codeausführung über den WebSocket-Endpunkt von gpt-researcher {#cve-2026-37006-gpt-researcher}
CVE-2026-37006 · veröffentlicht 27.08.2026 · CVSS 9.8 (kritisch) · CWE-287 gpt-researcher (Recherche-Agent) — betroffen: 0.14.7 und früher
Der WebSocket-Endpunkt nimmt Konfigurationen für das Model Context Protocol ohne Authentifizierung entgegen. Eine präparierte MCP-Konfiguration führt zur Codeausführung aus der Ferne.
Warum das hier steht. Zeigt, dass die Werkzeug-Anbindung selbst zur Angriffsfläche wird: Nicht der Prompt ist der Einstieg, sondern die Konfiguration, die bestimmt, welche Werkzeuge das Modell überhaupt aufrufen darf.
Verwandt: tool poisoning mcp · tool missbrauch
Quellen: NVD-Eintrag
Fremdes Langzeitgedächtnis lesen und beschreiben bei Headroom {#cve-2026-77776-headroom}
CVE-2026-77776 · veröffentlicht 21.08.2026 · CVSS 9.1 (kritisch) · CWE-639 Headroom (LLM-Proxy mit Gedächtnis) — betroffen: vor der Einführung von resolve_memory_identity
Der Proxy leitet den Eigentümer eines gespeicherten Gedächtnisses aus dem Anfrage-Kopf x-headroom-user-id ab, ohne diesen Wert an den Aufrufer zu binden. Ein Client kann die Kennung einer anderen Person angeben und deren gespeichertes Gedächtnis lesen oder verändern. Die mitgelieferte Compose-Datei bindet zudem an 0.0.0.0, ohne ein Proxy-Token zu verlangen.
Warum das hier steht. Verbindet zwei Risiken: den Abfluss fremder Daten und das Beschreiben eines Gedächtnisses, aus dem spätere Sitzungen lesen — die technische Grundlage der gespeicherten Prompt Injection.
Verwandt: gespeicherte prompt injection · memory injection
Quellen: NVD-Eintrag
Beliebige Befehle über die MCP-Testendpunkte von LiteLLM {#cve-2026-42271-litellm}
CVE-2026-42271 · veröffentlicht 08.05.2026 · CVSS 8.8 (hoch) · CWE-77 · CWE-78 LiteLLM (KI-Gateway / Proxy) — betroffen: 1.74.2 bis vor 1.83.7, behoben in 1.83.7
Zwei Endpunkte zum Vorabtesten eines MCP-Servers nahmen eine vollständige Serverkonfiguration im Anfragekörper entgegen, einschließlich der Felder command, args und env für den stdio-Transport. Beim Verbindungsversuch startete der Proxy den übergebenen Befehl als Unterprozess mit seinen eigenen Rechten. Geschützt waren die Endpunkte nur durch einen gültigen API-Schlüssel, ohne Rollenprüfung.
Warum das hier steht. Ein Gateway, das viele Anwendungen bündelt, ist ein lohnendes Ziel: Eine Schwachstelle darin wirkt auf alle angebundenen Systeme. Zeigt außerdem, dass eine Authentifizierung ohne Rechteprüfung keine Grenze ist.
Verwandt: tool poisoning mcp · tool missbrauch
Quellen: NVD-Eintrag · Herstellerangabe
Befehlseinschleusung in Microsoft Copilot {#cve-2026-24301-microsoft-copilot}
CVE-2026-24301 · veröffentlicht 18.08.2026 · CVSS 8.8 (hoch) · CWE-77 Microsoft Copilot (Assistent im Produktivsystem)
Unzureichende Neutralisierung von Sonderzeichen in einem Befehl erlaubte einem unbefugten Angreifer, Informationen über das Netz abzugreifen.
Warum das hier steht. Der zweite CVE-geführte Fall in Microsofts Assistenten nach EchoLeak. Er belegt, dass die Angriffsfläche eines Assistenten mit Zugriff auf Unternehmensdaten nicht mit einem einzelnen Patch verschwindet.
Verwandt: datenexfiltration link · code injection via llm · EchoLeak: der erste CVE-geführte Fall in Microsoft 365 Copilot
Quellen: NVD-Eintrag · Herstellerangabe
Anmeldung am MCP-Endpunkt von LiteLLM mit beliebigem Token umgehbar {#cve-2026-59822-litellm}
CVE-2026-59822 · veröffentlicht 08.07.2026 · CVSS 8.2 (hoch) · CWE-287 · CWE-306 LiteLLM (KI-Gateway / Proxy) — betroffen: vor 1.84.0, behoben in 1.84.0
Der MCP-Endpunkt (Streamable HTTP) nahm einen erfundenen Authorization-Header entgegen und fiel bei gescheiterter Schlüsselprüfung auf einen OAuth2-Durchreichpfad zurück, der die Anfrage mit einem leeren Berechtigungsobjekt weiterlaufen ließ. Anfragen erreichten so die angebundenen MCP-Werkzeuge ohne gültigen Schlüssel.
Warum das hier steht. Der MCP-Endpunkt ist die Stelle, an der ein Gateway Werkzeuge an Modelle weiterreicht. Wer ihn ohne Anmeldung erreicht, erreicht alle Werkzeuge, die dahinter freigeschaltet sind. Wiz hat die Ausnutzung im Honeypot beobachtet; die Lücke steht seit dem 2. September 2026 im CISA-Katalog ausgenutzter Schwachstellen.
Verwandt: tool missbrauch · tool poisoning mcp
Quellen: NVD-Eintrag · Herstellerangabe · Wiz Research
Inferenzserver von NemoClaw ohne Anmeldung erreichbar {#cve-2026-65105-nvidia-nemoclaw}
CVE-2026-65105 · veröffentlicht 25.08.2026 · CVSS 8.1 (hoch) · CWE-306 NVIDIA NemoClaw (Bereitstellung lokaler Agenten)
NemoClaw für Linux richtet den Inferenzserver so ein, dass ein entfernter Angreifer den Inferenzdienst ohne Authentifizierung erreicht; die NVD nennt als Folgen Informationsabfluss und Dienstverweigerung. Nach der Analyse von Cyera genügt dafür der Besuch einer präparierten Webseite, und der Angreifer kann Anweisungen dauerhaft in der Modellkonfiguration verankern.
Warum das hier steht. Der Übergang von Prompt Injection zur Vergiftung des eigenen Modells: Nicht der Agent wird überredet, sondern der Server, der ihm antwortet, wird umkonfiguriert. Least Privilege gilt auch für Dienste auf localhost.
Verwandt: memory injection · indirekte prompt injection
Quellen: NVD-Eintrag · Forschungsbericht Cyera
Pfaddurchquerung im Dokumenten-Parser von Qwen-Agent {#cve-2026-82275-qwen-agent}
CVE-2026-82275 · veröffentlicht 28.08.2026 · CVSS 7.5 (hoch) · CWE-22 Qwen-Agent (Agenten-Framework) — betroffen: bis 0.0.34
Der Dokumenten-Parser begrenzt den Dateizugriff nicht auf die vorgesehenen Verzeichnisse. Über die nicht authentifizierte Gradio-Oberfläche lassen sich absolute Pfade angeben und beliebige Dateien lesen, auf die der Serverprozess Zugriff hat.
Warum das hier steht. Der Dokumenten-Parser ist der Kanal, über den Fremddaten in den Kontext gelangen. Ist er zugleich ein Leseweg ins Dateisystem, wird aus dem Einlesekanal ein Ausleitkanal.
Verwandt: dokumenten injection
Quellen: NVD-Eintrag
Unsichere Deserialisierung im MPI-Server von NVIDIA TensorRT-LLM {#cve-2025-33255-nvidia-tensorrt-llm}
CVE-2025-33255 · veröffentlicht 20.05.2026 · CVSS 7.5 (hoch) · CWE-502 NVIDIA TensorRT-LLM (Inferenz-Infrastruktur)
Der MPI-Server enthält eine Schwachstelle, über die sich eine unsichere Deserialisierung auslösen lässt. Eine erfolgreiche Ausnutzung kann zu Codeausführung, Dienstverweigerung, Datenmanipulation und Informationsabfluss führen.
Warum das hier steht. Kein Prompt-Injection-Fall, sondern eine klassische Schwachstelle in der Schicht, auf der Modelle ausgeführt werden. Sie steht hier, weil die Lieferkette eines LLM-Systems bei der Inferenz-Infrastruktur beginnt — OWASP führt das seit 2026 als LLM04.
Quellen: NVD-Eintrag
Umgangene Freigabepflicht bei CodeWhale {#cve-2026-75857-codewhale}
CVE-2026-75857 · veröffentlicht 18.08.2026 · CVSS 7.0 (hoch) · CWE-269 CodeWhale (Coding-Agent) — betroffen: ab 0.8.41 bis vor 0.8.64, behoben in 0.8.64
Das Werkzeug exec_shell_interact meldete seinen Freigabebedarf als automatisch und hob damit die sonst verlangte Bestätigung für ausführende Werkzeuge auf. Vom Modell gesteuerte Eingaben landeten so ohne Rückfrage in einer bereits freigegebenen, dauerhaft laufenden Sitzung — etwa einer Python-Konsole, einer Datenbank-Sitzung oder einer Sitzung mit erhöhten Rechten. Wer Anweisungen über abgerufene Seiten, MCP-Antworten oder Dateien im Repository einschleust, lässt Befehle mit den Rechten dieses Prozesses laufen.
Warum das hier steht. Die menschliche Freigabe gilt als eine der wenigen belastbaren Gegenmaßnahmen. Hier wurde sie nicht überwunden, sondern durch eine Fehlkonfiguration im Werkzeug selbst abgeschaltet — eine Erinnerung daran, dass eine Kontrolle nur wirkt, solange sie nicht optional ist.
Verwandt: indirekte prompt injection · tool missbrauch · confused deputy agent
Quellen: NVD-Eintrag
Eigener Python-Code über die Guardrail-Funktion von LiteLLM {#cve-2026-59821-litellm}
CVE-2026-59821 · veröffentlicht 08.07.2026 · CVSS 7.2 (hoch) · CWE-94 LiteLLM (KI-Gateway / Proxy) — betroffen: vor 1.82.0-stable, behoben in 1.82.0-stable
Die Pfade zum Anlegen und Ändern von Custom-Code-Guardrails wendeten nicht dieselbe Sandbox und Prüfung an wie der Testendpunkt. Ein Nutzer mit dem Recht, Guardrails zu verwalten, konnte eigenen Python-Code übergeben, der in der Umgebung des Proxys lief.
Warum das hier steht. Guardrails sollen das Modell schützen; hier wurden sie zum Weg in den Server. In Kombination mit dem Standard-Master-Key, den nach Wiz-Messung 9,6 Prozent der öffentlichen Instanzen akzeptieren, wird aus der Lücke für Angemeldete eine für jedermann.
Verwandt: tool missbrauch · code injection via llm
Quellen: NVD-Eintrag · Herstellerangabe · Wiz Research
Nicht durchgesetzte Werkzeuggrenze in Spring AI {#cve-2026-59318-spring-ai}
CVE-2026-59318 · veröffentlicht 21.08.2026 · CVSS 6.5 (mittel) · CWE-863 Spring AI (Anwendungsrahmenwerk) — betroffen: 1.0.0–1.0.9, 1.1.0–1.1.8, 2.0.0
Die je Anfrage zusammengestellte Werkzeugliste wird dem Modell als Grenze angekündigt, beim Ausführen eines Werkzeugaufrufs aber nicht vollständig durchgesetzt. Unter bestimmten Bedingungen ließ sich ein Werkzeug aufrufen, das für die laufende Anfrage gar nicht freigegeben war.
Warum das hier steht. Zeigt den Unterschied zwischen einer angekündigten und einer durchgesetzten Grenze. Wer dem Modell mitteilt, was es darf, hat noch nichts verhindert — die Durchsetzung muss im Anwendungscode liegen.
Verwandt: tool missbrauch · confused deputy agent
Quellen: NVD-Eintrag · Herstellerangabe
API-Schlüssel im Klartext bei browser-use web-ui {#cve-2026-82640-browser-use-web-ui}
CVE-2026-82640 · veröffentlicht 30.08.2026 · CVSS 5.5 (mittel) · CWE-312 browser-use web-ui (Agenten-Oberfläche) — betroffen: 2.0.0 bis 3.0.0
Die Oberfläche schreibt eingetragene API-Schlüssel unverschlüsselt und ohne Zugriffsbeschränkung in Dateien mit vorhersagbaren Namen im temporären Einstellungsverzeichnis. Wer dieses Verzeichnis lesen kann, erhält die Schlüssel der angebundenen Anbieter.
Warum das hier steht. Ein Agent mit Browserzugriff verarbeitet naturgemäß nicht vertrauenswürdige Inhalte. Liegen daneben Zugangsdaten im Klartext, ist der Weg von der Injektion zum Schlüsseldiebstahl kurz.
Verwandt: datenexfiltration link
Quellen: NVD-Eintrag
Täuschung über den Assistenten in Microsoft Edge für iOS {#cve-2026-70331-microsoft-edge-ios}
CVE-2026-70331 · veröffentlicht 28.08.2026 · CVSS 5.4 (mittel) Microsoft Edge für iOS (Browser mit Assistent)
Unzureichende Neutralisierung von Eingaben, die zur Ansteuerung des Sprachmodells verwendet werden, erlaubte einem unbefugten Angreifer eine Täuschung über das Netz.
Warum das hier steht. Einer der wenigen Einträge, in denen die NVD die Ansteuerung eines Sprachmodells ausdrücklich als Schwachstellenklasse benennt. Ein Beleg dafür, dass Prompt Injection in der Schwachstellenverwaltung ankommt — bislang die Ausnahme.
Verwandt: indirekte prompt injection · hidden text html
Quellen: NVD-Eintrag · Herstellerangabe
Codeausführung in Agno durch Prompt Injection {#cve-2026-37003-agno}
CVE-2026-37003 · veröffentlicht 27.08.2026 · CVSS 9.8 (kritisch) · CWE-94 Agno (Agenten-Framework) — betroffen: bis einschließlich 2.5.8
Die Komponenten PythonTools und ShellTools reichen ungeprüfte, vom Sprachmodell erzeugte Argumente direkt an ausführende Funktionen weiter — unter anderem exec(), runpy.run_path() und subprocess.run(). Wer Anweisungen in Inhalte einbettet, die der Agent verarbeitet, etwa eine Webseite oder ein Dokument, kann darüber beliebigen Code auf dem Host ausführen.
Warum das hier steht. Der Lehrbuchfall: Eine indirekte Prompt Injection wird zur Codeausführung, weil die Modellausgabe ungeprüft in eine ausführende Funktion fließt. Genau die Verbindung, die OWASP zwischen LLM01 und LLM10 beschreibt.
Hinweis. Die NVD führte für diesen Eintrag bis Anfang September 2026 keinen CVSS-Wert; seit dem Nachtrag steht er, wie CVE-2026-37006, bei 9.8.
Verwandt: indirekte prompt injection · code injection via llm · tool missbrauch
Quellen: NVD-Eintrag
Aufnahme und Prüfung
Aufgenommen wird eine Schwachstelle, wenn sie ein Sprachmodell, einen darauf gestützten Agenten oder dessen Werkzeugkette betrifft UND ihre Ausnutzung mit dem Verhalten des Modells oder seiner Ein- und Ausgaben zusammenhängt. Klassische Schwachstellen in Software, die zufällig auch neben einem Modell läuft, gehören nicht hierher.
Alle Angaben zu Kennung, Datum, CVSS-Wert und CWE-Klasse stammen aus der NVD-API und werden von scripts/cve-pruefen.mjs maschinell gegen sie abgeglichen. Ein Wert, der abweicht, bricht die Prüfung.