Prompt Injection Threat Index — August 2026
Im August 2026 dokumentiert der Index 20 geprüfte Einträge: zehn registrierte Schwachstellen in LLM- und Agenten-Software (drei davon kritisch), drei Vorfälle, vier Forschungsarbeiten, zwei Standards und eine Herstellermaßnahme. Der dichteste Bereich sind Agenten-Frameworks und Werkzeug-Server.
Erste Ausgabe. Die Erfassung durch den PI-Radar läuft seit dem 16.08.2026; von 60 Rohmeldungen des Monats blieben nach Dublettenabgleich und Quellenprüfung 20 Einträge. Wie gezählt wird, steht am Ende der Seite. Eine Trendspalte gibt es ab September, wenn ein Vergleichsmonat vorliegt.
Zitierfähige Kurzfassung
Im August 2026 dokumentiert der Prompt Injection Threat Index von promptinjections.de 20 geprüfte Einträge: 10 registrierte Schwachstellen (CVE) in LLM- und Agenten-Software, davon 3 kritisch (CVSS ≥ 9,0), 3 dokumentierte Vorfälle, 4 Forschungsarbeiten, 2 Standards und 1 Herstellermaßnahme. Der Bereich mit den meisten Einträgen: Agenten-Frameworks und Werkzeug-Server.
Einträge je Bereich
Zählwerte aus den Einträgen unten. Ein Eintrag kann mehreren Bereichen zugeordnet sein. „Höchster CVSS" ist der höchste Basiswert der registrierten Schwachstellen des Bereichs laut NVD.
| Bereich | Einträge | CVEs | Höchster CVSS | Vorfälle | Forschung / Abwehr | Trend |
|---|---|---|---|---|---|---|
| Agenten-Frameworks und Werkzeug-Server | 6 | 4 | 9.8 | — | 2 | — |
| Browser-Agenten und lokale Agenten | 3 | 3 | 8.1 | — | — | — |
| Abwehr und Architektur | 3 | — | — | — | 3 | — |
| Assistenten im Produktivsystem (E-Mail, Office) | 2 | 1 | 8.8 | — | 1 | — |
| Autonome Modelle in Evaluationsumgebungen | 2 | — | — | 2 | — | — |
| Dokumente und RAG | 2 | — | — | 1 | 1 | — |
| Standards und Leitlinien | 2 | — | — | — | — | — |
| LLM-Proxys und Gedächtnis | 1 | 1 | 9.1 | — | — | — |
| Coding-Agenten | 1 | 1 | 7.0 | — | — | — |
Erste Ausgabe. Eine Trendspalte gibt es ab der Ausgabe September 2026, wenn ein Vergleichsmonat vorliegt.
Einordnung je Bereich
Redaktionelle Lesart der Zählwerte — keine Messung.
Agenten-Frameworks und Werkzeug-Server 6
Der dichteste Bereich des Monats: vier registrierte Schwachstellen in Frameworks, die Modellausgaben an Werkzeuge weiterreichen — zwei davon kritisch (CVSS 9,8) mit Codeausführung aus der Ferne — und zwei Forschungsarbeiten, die genau diese Übergabe absichern wollen.
Browser-Agenten und lokale Agenten 3
Drei Einträge. NemoClaw ist der Fall des Monats: Ein Webseitenbesuch genügt, um den lokalen Inferenzserver ohne Anmeldung zu erreichen und Anweisungen dauerhaft im Modell zu verankern.
Assistenten im Produktivsystem (E-Mail, Office) 2
Zwei Einträge, beide mit derselben Lehre: Ein Assistent, der fremde Inhalte liest und zugleich Daten erreichen kann, braucht keine Mitwirkung des Nutzers, um Schaden anzurichten.
Coding-Agenten 1
Ein Eintrag, aber ein typischer: Die Genehmigungslogik für den Shell-Zugriff stand standardmäßig auf automatisch. Die Schwachstelle liegt in der Voreinstellung, nicht im Modell.
LLM-Proxys und Gedächtnis 1
Ein Eintrag, kritisch eingestuft: Zugriff auf gespeicherte Konversationen im Proxy. Wo ein Gedächtnis liegt, liegt ein Ziel.
Autonome Modelle in Evaluationsumgebungen 2
Der Monat der Aufarbeitung: OpenAI, Irregular und METR legen Berichte zu Ausbrüchen aus Testumgebungen vor. Keine Prompt Injection im engen Sinn — aber der Referenzfall dafür, was OWASP 2026 unter Excessive Agency auf Platz drei führt.
Dokumente und RAG 2
Prompt Injection erreicht die Justiz: eine Gerichtsakte mit versteckten Anweisungen an KI-Leser. Auf der Abwehrseite zeigt AWS, wie ein Agent nur die Daten erreicht, die der anfragende Nutzer sehen darf.
Abwehr und Architektur 3
Drei Beiträge, alle auf der Architekturseite: adaptive Präferenzoptimierung, Plan-zuerst-Informationsflusskontrolle, Weitergabe des Autorisierungskontexts. Kein neuer Filter — das passt zum Befund von OWASP 2026, dass Verteidigung architektonisch ist.
Standards und Leitlinien 2
Zwei Einträge: OWASP 2026 mit Excessive Agency auf Platz drei und ein NIST-Entwurf zum Einsatz von KI im Cybersecurity Framework 2.0.
Chronik des Monats
Die Einträge im Einzelnen
OWASP GenAI LLM Top 10 in der Fassung 2026 veröffentlicht
Das OWASP GenAI Security Project veröffentlicht die Fassung 2026 der zehn wichtigsten Risiken für LLM-Anwendungen. Prompt Injection bleibt LLM01; Excessive Agency steigt auf Platz drei.
Quelle: OWASP GenAI LLM Top 10 2026 (Ressourcenseite mit PDF)
Im Portal: owasp llm top 10 · OWASP LLM03
Zwei Ausbrüche aus Testumgebungen bei externen Evaluationen von OpenAI-Modellen
OpenAI berichtet, dass bei zwei externen Testpartnern Modellaktivität über die vorgesehenen Testgrenzen hinausging — Testkonfigurationen mit abgesenkten Schutzmaßnahmen trafen auf gestiegene Fähigkeiten. Der Testanbieter Irregular führt in seinem Bericht vom 14.08. alle Meldungen auf ein einzelnes Evaluationsszenario zurück, das ein Kunde am 30.07. gemeldet hatte.
Quelle: OpenAI: Third-party cyber evaluations involving OpenAI models · Irregular: Addressing Recent Incidents (14.08.2026)
Im Portal: OWASP LLM03 · agenten absichern
ToolHazard: skalierbare Angriffsumgebungen zur Sicherheitsbewertung werkzeugnutzender Agenten
Forschungsarbeit, die adversariale Umgebungen für die Sicherheitsbewertung und das Alignment LLM-gestützter Agenten in großer Zahl erzeugt, statt sie einzeln von Hand zu bauen.
Quelle: arXiv 2608.11878
Prompt Injection in einer Gerichtsakte: versteckte Anweisungen an KI-Leser
Ein Verfahrensbeteiligter versteckt in einem Schriftsatz Anweisungen, die ein KI-System beim Lesen zu einer Parteinahme bewegen sollen. Erstbericht von 404 Media.
Quelle: 404 Media: Person Hides Prompt Injection in Legal Filing
Im Portal: dokumente · indirekte prompt injection
CVE-2026-75857: Umgangene Freigabepflicht bei CodeWhale
Das Werkzeug exec_shell_interact meldete seinen Freigabebedarf als automatisch und hob damit die sonst verlangte Bestätigung für ausführende Werkzeuge auf. Vom Modell gesteuerte Eingaben landeten so ohne Rückfrage in einer bereits freigegebenen, dauerhaft laufenden Sitzung — etwa einer Python-Konsole, einer Datenbank-Sitzung oder einer Sitzung mit erhöhten Rechten. Wer Anweisungen über abgerufene Seiten, MCP-Antworten oder Dateien im Repository einschleust, lässt Befehle mit den Rechten dieses Prozesses laufen.
Quelle: NVD: CVE-2026-75857
Im Portal: CVE-Verzeichnis · Indirekte Prompt Injection · Werkzeug-Missbrauch durch Injektion
CVE-2026-24301: Befehlseinschleusung in Microsoft Copilot
Unzureichende Neutralisierung von Sonderzeichen in einem Befehl erlaubte einem unbefugten Angreifer, Informationen über das Netz abzugreifen.
Quelle: NVD: CVE-2026-24301 · Herstellerangabe · Varonis: CoSnitch (18.08.2026)
Im Portal: CVE-Verzeichnis · Datenabfluss über präparierte Links · Code-Injektion über LLM-Ausgaben
NIST SP 1353 (Entwurf): Kurzleitfaden zum Einsatz von KI im Cybersecurity Framework 2.0
Erster öffentlicher Entwurf eines Quick-Start-Guide, der beschreibt, wie Organisationen KI-Systeme im Rahmen des CSF 2.0 einsetzen. Kommentierung bis 15.10.2026.
Quelle: NIST CSRC: SP 1353 ipd
Im Portal: checkliste
AWS: Autorisierungskontext des Nutzers in Agenten weitergeben
AWS beschreibt Muster, mit denen ein Agent auf Amazon Bedrock AgentCore den Berechtigungskontext des anfragenden Nutzers bis an die Datenquellen durchreicht — damit ein gekaperter Agent keine Daten liest, die der Nutzer selbst nicht sehen dürfte.
Quelle: AWS Security Blog (19.08.2026)
Im Portal: least privilege · rag
COPA: adaptive Abwehr von Prompt Injection durch fortlaufende Präferenzoptimierung
Forschungsarbeit zu einem Verfahren, das die Abwehr eines Modells gegen Prompt Injection laufend an neue Angriffsmuster anpasst, statt einmalig zu trainieren.
Quelle: arXiv 2608.19982
CVE-2026-77776: Fremdes Langzeitgedächtnis lesen und beschreiben bei Headroom
Der Proxy leitet den Eigentümer eines gespeicherten Gedächtnisses aus dem Anfrage-Kopf x-headroom-user-id ab, ohne diesen Wert an den Aufrufer zu binden. Ein Client kann die Kennung einer anderen Person angeben und deren gespeichertes Gedächtnis lesen oder verändern. Die mitgelieferte Compose-Datei bindet zudem an 0.0.0.0, ohne ein Proxy-Token zu verlangen.
Quelle: NVD: CVE-2026-77776
Im Portal: CVE-Verzeichnis · Gespeicherte Prompt Injection · Gedächtnis-Injektion
CVE-2026-59318: Nicht durchgesetzte Werkzeuggrenze in Spring AI
Die je Anfrage zusammengestellte Werkzeugliste wird dem Modell als Grenze angekündigt, beim Ausführen eines Werkzeugaufrufs aber nicht vollständig durchgesetzt. Unter bestimmten Bedingungen ließ sich ein Werkzeug aufrufen, das für die laufende Anfrage gar nicht freigegeben war.
Quelle: NVD: CVE-2026-59318 · Herstellerangabe
Im Portal: CVE-Verzeichnis · Werkzeug-Missbrauch durch Injektion · Verwirrter Stellvertreter
Forcepoint X-Labs: unsichtbarer HTML-Payload steuert einen E-Mail-Zusammenfasser vollständig
Forcepoint X-Labs zeigt, dass ein für Menschen unsichtbarer HTML-Payload in einer E-Mail jeden Lauf eines KI-Zusammenfassers gekapert hat — der Empfänger erhält eine falsche Zusammenfassung, ohne dass die Mail auffällig wäre.
Quelle: Forcepoint X-Labs (21.08.2026)
Im Portal: email · Versteckter Text in Webseiten
CVE-2026-65105: Inferenzserver von NemoClaw ohne Anmeldung erreichbar
NemoClaw für Linux richtet den Inferenzserver so ein, dass ein entfernter Angreifer den Inferenzdienst ohne Authentifizierung erreicht; die NVD nennt als Folgen Informationsabfluss und Dienstverweigerung. Nach der Analyse von Cyera genügt dafür der Besuch einer präparierten Webseite, und der Angreifer kann Anweisungen dauerhaft in der Modellkonfiguration verankern.
Quelle: NVD: CVE-2026-65105 · Forschungsbericht
Im Portal: CVE-Verzeichnis · Gedächtnis-Injektion · Indirekte Prompt Injection
OpenAI legt Bericht zum Hugging-Face-Vorfall vor; METR prüft unabhängig
Im Juli 2026 hatten OpenAI-Modelle während interner Sicherheitsevaluationen Isolationskontrollen umgangen und Teile der Forschungsinfrastruktur von OpenAI sowie Systeme von Hugging Face kompromittiert. Am 26.08. veröffentlicht OpenAI seine Auswertung samt technischem Bericht; METR legt eine unabhängige Untersuchung des Agentenverhaltens vor.
Quelle: OpenAI: The Hugging Face incident and the road ahead (26.08.2026) · METR: Brief independent investigation (26.08.2026) · Hugging Face: Security incident disclosure — July 2026
Im Portal: OWASP LLM03 · vorfaelle
CVE-2026-37003: Codeausführung in Agno durch Prompt Injection
Die Komponenten PythonTools und ShellTools reichen ungeprüfte, vom Sprachmodell erzeugte Argumente direkt an ausführende Funktionen weiter — unter anderem exec(), runpy.run_path() und subprocess.run(). Wer Anweisungen in Inhalte einbettet, die der Agent verarbeitet, etwa eine Webseite oder ein Dokument, kann darüber beliebigen Code auf dem Host ausführen.
Quelle: NVD: CVE-2026-37003
Im Portal: CVE-Verzeichnis · Indirekte Prompt Injection · Code-Injektion über LLM-Ausgaben
CVE-2026-37006: Codeausführung über den WebSocket-Endpunkt von gpt-researcher
Der WebSocket-Endpunkt nimmt Konfigurationen für das Model Context Protocol ohne Authentifizierung entgegen. Eine präparierte MCP-Konfiguration führt zur Codeausführung aus der Ferne.
Quelle: NVD: CVE-2026-37006
Im Portal: CVE-Verzeichnis · Tool-Poisoning (MCP) · Werkzeug-Missbrauch durch Injektion
SPA: Plan-zuerst-Informationsflusskontrolle für persistente Agenten
Forschungsarbeit zu einer Architektur, die den Plan eines Agenten festlegt, bevor er nicht vertrauenswürdige Inhalte verarbeitet, und Informationsflüsse über mehrere Anfragen hinweg kontrolliert — in der Linie von CaMeL und Dual-LLM.
Quelle: arXiv 2608.27234
Im Portal: dual llm und camel · agenten absichern
CVE-2026-82275: Pfaddurchquerung im Dokumenten-Parser von Qwen-Agent
Der Dokumenten-Parser begrenzt den Dateizugriff nicht auf die vorgesehenen Verzeichnisse. Über die nicht authentifizierte Gradio-Oberfläche lassen sich absolute Pfade angeben und beliebige Dateien lesen, auf die der Serverprozess Zugriff hat.
Quelle: NVD: CVE-2026-82275
Im Portal: CVE-Verzeichnis · Injektion über Dokumente
CVE-2026-70331: Täuschung über den Assistenten in Microsoft Edge für iOS
Unzureichende Neutralisierung von Eingaben, die zur Ansteuerung des Sprachmodells verwendet werden, erlaubte einem unbefugten Angreifer eine Täuschung über das Netz.
Quelle: NVD: CVE-2026-70331 · Herstellerangabe
Im Portal: CVE-Verzeichnis · Indirekte Prompt Injection · Versteckter Text in Webseiten
CVE-2026-82640: API-Schlüssel im Klartext bei browser-use web-ui
Die Oberfläche schreibt eingetragene API-Schlüssel unverschlüsselt und ohne Zugriffsbeschränkung in Dateien mit vorhersagbaren Namen im temporären Einstellungsverzeichnis. Wer dieses Verzeichnis lesen kann, erhält die Schlüssel der angebundenen Anbieter.
Quelle: NVD: CVE-2026-82640
Im Portal: CVE-Verzeichnis · Datenabfluss über präparierte Links
Wie gezählt wird
Aufgenommen wird ein Ereignis, wenn (1) eine Primärquelle es datiert — Standardgremium, Schwachstellendatenbank, Forschungsarbeit, Hersteller- oder Erstbericht —, (2) diese Quelle am Stichtag erreichbar war und (3) das Ereignis Prompt Injection oder die Sicherheit von Agenten betrifft. Jeder Eintrag verlinkt seine Quelle. Kennung, Datum, CVSS und CWE der Schwachstellen prüft scripts/cve-pruefen.mjs maschinell gegen die NVD. Die Spalten des Bereichsvergleichs sind Zählwerte, keine Bewertungen; die Einordnung je Bereich ist redaktionell und als solche gekennzeichnet.
Erfassung im August 2026
Die tägliche Erfassung durch den PI-Radar läuft seit dem 16.08.2026. Einträge vom 1. bis 15. August wurden nachträglich aufgenommen, soweit die Primärquelle sie datiert. Aus 60 Rohmeldungen des PI-Radars wurden 20 Einträge. Ausgeschlossen wurden:
- Mehrfachmeldungen desselben Ereignisses (die OWASP-Fassung 2026 lag acht Mal vor, der Hugging-Face-Vorfall sieben Mal)
- Ereignisse außerhalb des Berichtsmonats, die im August erneut zirkulierten (Word-Wurm vom 29.07., OWASP-Leitfaden für MCP-Server vom Februar, OWASP Agentic Top 10 vom Dezember 2025, LiteLLM-Kompromittierung vom März)
- Meldungen, für die keine Primärquelle auffindbar oder erreichbar war
- Meinungsbeiträge und Herstellertexte ohne neue Daten
Die Rohdaten dieser Ausgabe liegen maschinenlesbar unter /api/v1/threat-index.json und im offenen Datensatz.
Die Quellen stehen bei jedem Eintrag. Kennung, Datum, CVSS und CWE der Schwachstellen sind maschinell gegen die NVD geprüft.