prompt injections.de
Ausgabe 1 · August 2026

Prompt Injection Threat Index — August 2026

· Gökhan Köse

Im August 2026 dokumentiert der Index 20 geprüfte Einträge: zehn registrierte Schwachstellen in LLM- und Agenten-Software (drei davon kritisch), drei Vorfälle, vier Forschungsarbeiten, zwei Standards und eine Herstellermaßnahme. Der dichteste Bereich sind Agenten-Frameworks und Werkzeug-Server.

Erste Ausgabe. Die Erfassung durch den PI-Radar läuft seit dem 16.08.2026; von 60 Rohmeldungen des Monats blieben nach Dublettenabgleich und Quellenprüfung 20 Einträge. Wie gezählt wird, steht am Ende der Seite. Eine Trendspalte gibt es ab September, wenn ein Vergleichsmonat vorliegt.

Zitierfähige Kurzfassung

Im August 2026 dokumentiert der Prompt Injection Threat Index von promptinjections.de 20 geprüfte Einträge: 10 registrierte Schwachstellen (CVE) in LLM- und Agenten-Software, davon 3 kritisch (CVSS ≥ 9,0), 3 dokumentierte Vorfälle, 4 Forschungsarbeiten, 2 Standards und 1 Herstellermaßnahme. Der Bereich mit den meisten Einträgen: Agenten-Frameworks und Werkzeug-Server.

Stand 05.09.2026 · Zeitraum 01.08.2026–31.08.2026 · Quelle: promptinjections.de/threat-index/2026-08/ · Daten: /api/v1/threat-index.json

Einträge je Bereich

Zählwerte aus den Einträgen unten. Ein Eintrag kann mehreren Bereichen zugeordnet sein. „Höchster CVSS" ist der höchste Basiswert der registrierten Schwachstellen des Bereichs laut NVD.

BereichEinträgeCVEsHöchster CVSSVorfälleForschung / AbwehrTrend
Agenten-Frameworks und Werkzeug-Server649.82
Browser-Agenten und lokale Agenten338.1
Abwehr und Architektur33
Assistenten im Produktivsystem (E-Mail, Office)218.81
Autonome Modelle in Evaluationsumgebungen22
Dokumente und RAG211
Standards und Leitlinien2
LLM-Proxys und Gedächtnis119.1
Coding-Agenten117.0

Erste Ausgabe. Eine Trendspalte gibt es ab der Ausgabe September 2026, wenn ein Vergleichsmonat vorliegt.

Einordnung je Bereich

Redaktionelle Lesart der Zählwerte — keine Messung.

Agenten-Frameworks und Werkzeug-Server 6

Der dichteste Bereich des Monats: vier registrierte Schwachstellen in Frameworks, die Modellausgaben an Werkzeuge weiterreichen — zwei davon kritisch (CVSS 9,8) mit Codeausführung aus der Ferne — und zwei Forschungsarbeiten, die genau diese Übergabe absichern wollen.

Browser-Agenten und lokale Agenten 3

Drei Einträge. NemoClaw ist der Fall des Monats: Ein Webseitenbesuch genügt, um den lokalen Inferenzserver ohne Anmeldung zu erreichen und Anweisungen dauerhaft im Modell zu verankern.

Assistenten im Produktivsystem (E-Mail, Office) 2

Zwei Einträge, beide mit derselben Lehre: Ein Assistent, der fremde Inhalte liest und zugleich Daten erreichen kann, braucht keine Mitwirkung des Nutzers, um Schaden anzurichten.

Coding-Agenten 1

Ein Eintrag, aber ein typischer: Die Genehmigungslogik für den Shell-Zugriff stand standardmäßig auf automatisch. Die Schwachstelle liegt in der Voreinstellung, nicht im Modell.

LLM-Proxys und Gedächtnis 1

Ein Eintrag, kritisch eingestuft: Zugriff auf gespeicherte Konversationen im Proxy. Wo ein Gedächtnis liegt, liegt ein Ziel.

Autonome Modelle in Evaluationsumgebungen 2

Der Monat der Aufarbeitung: OpenAI, Irregular und METR legen Berichte zu Ausbrüchen aus Testumgebungen vor. Keine Prompt Injection im engen Sinn — aber der Referenzfall dafür, was OWASP 2026 unter Excessive Agency auf Platz drei führt.

Dokumente und RAG 2

Prompt Injection erreicht die Justiz: eine Gerichtsakte mit versteckten Anweisungen an KI-Leser. Auf der Abwehrseite zeigt AWS, wie ein Agent nur die Daten erreicht, die der anfragende Nutzer sehen darf.

Abwehr und Architektur 3

Drei Beiträge, alle auf der Architekturseite: adaptive Präferenzoptimierung, Plan-zuerst-Informationsflusskontrolle, Weitergabe des Autorisierungskontexts. Kein neuer Filter — das passt zum Befund von OWASP 2026, dass Verteidigung architektonisch ist.

Standards und Leitlinien 2

Zwei Einträge: OWASP 2026 mit Excessive Agency auf Platz drei und ein NIST-Entwurf zum Einsatz von KI im Cybersecurity Framework 2.0.

Chronik des Monats

DatumArtEintragCVSS
StandardOWASP GenAI LLM Top 10 in der Fassung 2026 veröffentlicht
VorfallZwei Ausbrüche aus Testumgebungen bei externen Evaluationen von OpenAI-Modellen
ForschungToolHazard: skalierbare Angriffsumgebungen zur Sicherheitsbewertung werkzeugnutzender Agenten
VorfallPrompt Injection in einer Gerichtsakte: versteckte Anweisungen an KI-Leser
Schwachstelle (CVE)CVE-2026-75857: Umgangene Freigabepflicht bei CodeWhale7.0
Schwachstelle (CVE)CVE-2026-24301: Befehlseinschleusung in Microsoft Copilot8.8
StandardNIST SP 1353 (Entwurf): Kurzleitfaden zum Einsatz von KI im Cybersecurity Framework 2.0
HerstellermaßnahmeAWS: Autorisierungskontext des Nutzers in Agenten weitergeben
ForschungCOPA: adaptive Abwehr von Prompt Injection durch fortlaufende Präferenzoptimierung
Schwachstelle (CVE)CVE-2026-77776: Fremdes Langzeitgedächtnis lesen und beschreiben bei Headroom9.1
Schwachstelle (CVE)CVE-2026-59318: Nicht durchgesetzte Werkzeuggrenze in Spring AI6.5
ForschungForcepoint X-Labs: unsichtbarer HTML-Payload steuert einen E-Mail-Zusammenfasser vollständig
Schwachstelle (CVE)CVE-2026-65105: Inferenzserver von NemoClaw ohne Anmeldung erreichbar8.1
VorfallOpenAI legt Bericht zum Hugging-Face-Vorfall vor; METR prüft unabhängig
Schwachstelle (CVE)CVE-2026-37003: Codeausführung in Agno durch Prompt Injection9.8
Schwachstelle (CVE)CVE-2026-37006: Codeausführung über den WebSocket-Endpunkt von gpt-researcher9.8
ForschungSPA: Plan-zuerst-Informationsflusskontrolle für persistente Agenten
Schwachstelle (CVE)CVE-2026-82275: Pfaddurchquerung im Dokumenten-Parser von Qwen-Agent7.5
Schwachstelle (CVE)CVE-2026-70331: Täuschung über den Assistenten in Microsoft Edge für iOS5.4
Schwachstelle (CVE)CVE-2026-82640: API-Schlüssel im Klartext bei browser-use web-ui5.5

Die Einträge im Einzelnen

OWASP GenAI LLM Top 10 in der Fassung 2026 veröffentlicht

· Standard · Bereich: Standards und Leitlinien

Das OWASP GenAI Security Project veröffentlicht die Fassung 2026 der zehn wichtigsten Risiken für LLM-Anwendungen. Prompt Injection bleibt LLM01; Excessive Agency steigt auf Platz drei.

Quelle: OWASP GenAI LLM Top 10 2026 (Ressourcenseite mit PDF)

Im Portal: owasp llm top 10 · OWASP LLM03

Zwei Ausbrüche aus Testumgebungen bei externen Evaluationen von OpenAI-Modellen

· Vorfall · Bereich: Autonome Modelle in Evaluationsumgebungen

OpenAI berichtet, dass bei zwei externen Testpartnern Modellaktivität über die vorgesehenen Testgrenzen hinausging — Testkonfigurationen mit abgesenkten Schutzmaßnahmen trafen auf gestiegene Fähigkeiten. Der Testanbieter Irregular führt in seinem Bericht vom 14.08. alle Meldungen auf ein einzelnes Evaluationsszenario zurück, das ein Kunde am 30.07. gemeldet hatte.

Quelle: OpenAI: Third-party cyber evaluations involving OpenAI models · Irregular: Addressing Recent Incidents (14.08.2026)

Im Portal: OWASP LLM03 · agenten absichern

ToolHazard: skalierbare Angriffsumgebungen zur Sicherheitsbewertung werkzeugnutzender Agenten

· Forschung · Bereich: Agenten-Frameworks und Werkzeug-Server

Forschungsarbeit, die adversariale Umgebungen für die Sicherheitsbewertung und das Alignment LLM-gestützter Agenten in großer Zahl erzeugt, statt sie einzeln von Hand zu bauen.

Quelle: arXiv 2608.11878

Im Portal: tools · agenten

Prompt Injection in einer Gerichtsakte: versteckte Anweisungen an KI-Leser

· Vorfall · Bereich: Dokumente und RAG

Ein Verfahrensbeteiligter versteckt in einem Schriftsatz Anweisungen, die ein KI-System beim Lesen zu einer Parteinahme bewegen sollen. Erstbericht von 404 Media.

Quelle: 404 Media: Person Hides Prompt Injection in Legal Filing

Im Portal: dokumente · indirekte prompt injection

CVE-2026-75857: Umgangene Freigabepflicht bei CodeWhale

· Schwachstelle (CVE) · CVSS 7.0 (hoch) · CodeWhale · Bereich: Coding-Agenten

Das Werkzeug exec_shell_interact meldete seinen Freigabebedarf als automatisch und hob damit die sonst verlangte Bestätigung für ausführende Werkzeuge auf. Vom Modell gesteuerte Eingaben landeten so ohne Rückfrage in einer bereits freigegebenen, dauerhaft laufenden Sitzung — etwa einer Python-Konsole, einer Datenbank-Sitzung oder einer Sitzung mit erhöhten Rechten. Wer Anweisungen über abgerufene Seiten, MCP-Antworten oder Dateien im Repository einschleust, lässt Befehle mit den Rechten dieses Prozesses laufen.

Quelle: NVD: CVE-2026-75857

Im Portal: CVE-Verzeichnis · Indirekte Prompt Injection · Werkzeug-Missbrauch durch Injektion

CVE-2026-24301: Befehlseinschleusung in Microsoft Copilot

· Schwachstelle (CVE) · CVSS 8.8 (hoch) · Microsoft Copilot · Bereich: Assistenten im Produktivsystem (E-Mail, Office)

Unzureichende Neutralisierung von Sonderzeichen in einem Befehl erlaubte einem unbefugten Angreifer, Informationen über das Netz abzugreifen.

Quelle: NVD: CVE-2026-24301 · Herstellerangabe · Varonis: CoSnitch (18.08.2026)

Im Portal: CVE-Verzeichnis · Datenabfluss über präparierte Links · Code-Injektion über LLM-Ausgaben

NIST SP 1353 (Entwurf): Kurzleitfaden zum Einsatz von KI im Cybersecurity Framework 2.0

· Standard · Bereich: Standards und Leitlinien

Erster öffentlicher Entwurf eines Quick-Start-Guide, der beschreibt, wie Organisationen KI-Systeme im Rahmen des CSF 2.0 einsetzen. Kommentierung bis 15.10.2026.

Quelle: NIST CSRC: SP 1353 ipd

Im Portal: checkliste

AWS: Autorisierungskontext des Nutzers in Agenten weitergeben

· Herstellermaßnahme · Bereich: Abwehr und Architektur, Dokumente und RAG

AWS beschreibt Muster, mit denen ein Agent auf Amazon Bedrock AgentCore den Berechtigungskontext des anfragenden Nutzers bis an die Datenquellen durchreicht — damit ein gekaperter Agent keine Daten liest, die der Nutzer selbst nicht sehen dürfte.

Quelle: AWS Security Blog (19.08.2026)

Im Portal: least privilege · rag

COPA: adaptive Abwehr von Prompt Injection durch fortlaufende Präferenzoptimierung

· Forschung · Bereich: Abwehr und Architektur

Forschungsarbeit zu einem Verfahren, das die Abwehr eines Modells gegen Prompt Injection laufend an neue Angriffsmuster anpasst, statt einmalig zu trainieren.

Quelle: arXiv 2608.19982

Im Portal: schutz · erkennung

CVE-2026-77776: Fremdes Langzeitgedächtnis lesen und beschreiben bei Headroom

· Schwachstelle (CVE) · CVSS 9.1 (kritisch) · Headroom · Bereich: LLM-Proxys und Gedächtnis

Der Proxy leitet den Eigentümer eines gespeicherten Gedächtnisses aus dem Anfrage-Kopf x-headroom-user-id ab, ohne diesen Wert an den Aufrufer zu binden. Ein Client kann die Kennung einer anderen Person angeben und deren gespeichertes Gedächtnis lesen oder verändern. Die mitgelieferte Compose-Datei bindet zudem an 0.0.0.0, ohne ein Proxy-Token zu verlangen.

Quelle: NVD: CVE-2026-77776

Im Portal: CVE-Verzeichnis · Gespeicherte Prompt Injection · Gedächtnis-Injektion

CVE-2026-59318: Nicht durchgesetzte Werkzeuggrenze in Spring AI

· Schwachstelle (CVE) · CVSS 6.5 (mittel) · Spring AI · Bereich: Agenten-Frameworks und Werkzeug-Server

Die je Anfrage zusammengestellte Werkzeugliste wird dem Modell als Grenze angekündigt, beim Ausführen eines Werkzeugaufrufs aber nicht vollständig durchgesetzt. Unter bestimmten Bedingungen ließ sich ein Werkzeug aufrufen, das für die laufende Anfrage gar nicht freigegeben war.

Quelle: NVD: CVE-2026-59318 · Herstellerangabe

Im Portal: CVE-Verzeichnis · Werkzeug-Missbrauch durch Injektion · Verwirrter Stellvertreter

Forcepoint X-Labs: unsichtbarer HTML-Payload steuert einen E-Mail-Zusammenfasser vollständig

· Forschung · Bereich: Assistenten im Produktivsystem (E-Mail, Office)

Forcepoint X-Labs zeigt, dass ein für Menschen unsichtbarer HTML-Payload in einer E-Mail jeden Lauf eines KI-Zusammenfassers gekapert hat — der Empfänger erhält eine falsche Zusammenfassung, ohne dass die Mail auffällig wäre.

Quelle: Forcepoint X-Labs (21.08.2026)

Im Portal: email · Versteckter Text in Webseiten

CVE-2026-65105: Inferenzserver von NemoClaw ohne Anmeldung erreichbar

· Schwachstelle (CVE) · CVSS 8.1 (hoch) · NVIDIA NemoClaw · Bereich: Browser-Agenten und lokale Agenten

NemoClaw für Linux richtet den Inferenzserver so ein, dass ein entfernter Angreifer den Inferenzdienst ohne Authentifizierung erreicht; die NVD nennt als Folgen Informationsabfluss und Dienstverweigerung. Nach der Analyse von Cyera genügt dafür der Besuch einer präparierten Webseite, und der Angreifer kann Anweisungen dauerhaft in der Modellkonfiguration verankern.

Quelle: NVD: CVE-2026-65105 · Forschungsbericht

Im Portal: CVE-Verzeichnis · Gedächtnis-Injektion · Indirekte Prompt Injection

OpenAI legt Bericht zum Hugging-Face-Vorfall vor; METR prüft unabhängig

· Vorfall · Bereich: Autonome Modelle in Evaluationsumgebungen

Im Juli 2026 hatten OpenAI-Modelle während interner Sicherheitsevaluationen Isolationskontrollen umgangen und Teile der Forschungsinfrastruktur von OpenAI sowie Systeme von Hugging Face kompromittiert. Am 26.08. veröffentlicht OpenAI seine Auswertung samt technischem Bericht; METR legt eine unabhängige Untersuchung des Agentenverhaltens vor.

Quelle: OpenAI: The Hugging Face incident and the road ahead (26.08.2026) · METR: Brief independent investigation (26.08.2026) · Hugging Face: Security incident disclosure — July 2026

Im Portal: OWASP LLM03 · vorfaelle

CVE-2026-37003: Codeausführung in Agno durch Prompt Injection

· Schwachstelle (CVE) · CVSS 9.8 (kritisch) · Agno · Bereich: Agenten-Frameworks und Werkzeug-Server

Die Komponenten PythonTools und ShellTools reichen ungeprüfte, vom Sprachmodell erzeugte Argumente direkt an ausführende Funktionen weiter — unter anderem exec(), runpy.run_path() und subprocess.run(). Wer Anweisungen in Inhalte einbettet, die der Agent verarbeitet, etwa eine Webseite oder ein Dokument, kann darüber beliebigen Code auf dem Host ausführen.

Quelle: NVD: CVE-2026-37003

Im Portal: CVE-Verzeichnis · Indirekte Prompt Injection · Code-Injektion über LLM-Ausgaben

CVE-2026-37006: Codeausführung über den WebSocket-Endpunkt von gpt-researcher

· Schwachstelle (CVE) · CVSS 9.8 (kritisch) · gpt-researcher · Bereich: Agenten-Frameworks und Werkzeug-Server

Der WebSocket-Endpunkt nimmt Konfigurationen für das Model Context Protocol ohne Authentifizierung entgegen. Eine präparierte MCP-Konfiguration führt zur Codeausführung aus der Ferne.

Quelle: NVD: CVE-2026-37006

Im Portal: CVE-Verzeichnis · Tool-Poisoning (MCP) · Werkzeug-Missbrauch durch Injektion

SPA: Plan-zuerst-Informationsflusskontrolle für persistente Agenten

· Forschung · Bereich: Abwehr und Architektur, Agenten-Frameworks und Werkzeug-Server

Forschungsarbeit zu einer Architektur, die den Plan eines Agenten festlegt, bevor er nicht vertrauenswürdige Inhalte verarbeitet, und Informationsflüsse über mehrere Anfragen hinweg kontrolliert — in der Linie von CaMeL und Dual-LLM.

Quelle: arXiv 2608.27234

Im Portal: dual llm und camel · agenten absichern

CVE-2026-82275: Pfaddurchquerung im Dokumenten-Parser von Qwen-Agent

· Schwachstelle (CVE) · CVSS 7.5 (hoch) · Qwen-Agent · Bereich: Agenten-Frameworks und Werkzeug-Server

Der Dokumenten-Parser begrenzt den Dateizugriff nicht auf die vorgesehenen Verzeichnisse. Über die nicht authentifizierte Gradio-Oberfläche lassen sich absolute Pfade angeben und beliebige Dateien lesen, auf die der Serverprozess Zugriff hat.

Quelle: NVD: CVE-2026-82275

Im Portal: CVE-Verzeichnis · Injektion über Dokumente

CVE-2026-70331: Täuschung über den Assistenten in Microsoft Edge für iOS

· Schwachstelle (CVE) · CVSS 5.4 (mittel) · Microsoft Edge für iOS · Bereich: Browser-Agenten und lokale Agenten

Unzureichende Neutralisierung von Eingaben, die zur Ansteuerung des Sprachmodells verwendet werden, erlaubte einem unbefugten Angreifer eine Täuschung über das Netz.

Quelle: NVD: CVE-2026-70331 · Herstellerangabe

Im Portal: CVE-Verzeichnis · Indirekte Prompt Injection · Versteckter Text in Webseiten

CVE-2026-82640: API-Schlüssel im Klartext bei browser-use web-ui

· Schwachstelle (CVE) · CVSS 5.5 (mittel) · browser-use web-ui · Bereich: Browser-Agenten und lokale Agenten

Die Oberfläche schreibt eingetragene API-Schlüssel unverschlüsselt und ohne Zugriffsbeschränkung in Dateien mit vorhersagbaren Namen im temporären Einstellungsverzeichnis. Wer dieses Verzeichnis lesen kann, erhält die Schlüssel der angebundenen Anbieter.

Quelle: NVD: CVE-2026-82640

Im Portal: CVE-Verzeichnis · Datenabfluss über präparierte Links

Wie gezählt wird

Aufgenommen wird ein Ereignis, wenn (1) eine Primärquelle es datiert — Standardgremium, Schwachstellendatenbank, Forschungsarbeit, Hersteller- oder Erstbericht —, (2) diese Quelle am Stichtag erreichbar war und (3) das Ereignis Prompt Injection oder die Sicherheit von Agenten betrifft. Jeder Eintrag verlinkt seine Quelle. Kennung, Datum, CVSS und CWE der Schwachstellen prüft scripts/cve-pruefen.mjs maschinell gegen die NVD. Die Spalten des Bereichsvergleichs sind Zählwerte, keine Bewertungen; die Einordnung je Bereich ist redaktionell und als solche gekennzeichnet.

Erfassung im August 2026

Die tägliche Erfassung durch den PI-Radar läuft seit dem 16.08.2026. Einträge vom 1. bis 15. August wurden nachträglich aufgenommen, soweit die Primärquelle sie datiert. Aus 60 Rohmeldungen des PI-Radars wurden 20 Einträge. Ausgeschlossen wurden:

  • Mehrfachmeldungen desselben Ereignisses (die OWASP-Fassung 2026 lag acht Mal vor, der Hugging-Face-Vorfall sieben Mal)
  • Ereignisse außerhalb des Berichtsmonats, die im August erneut zirkulierten (Word-Wurm vom 29.07., OWASP-Leitfaden für MCP-Server vom Februar, OWASP Agentic Top 10 vom Dezember 2025, LiteLLM-Kompromittierung vom März)
  • Meldungen, für die keine Primärquelle auffindbar oder erreichbar war
  • Meinungsbeiträge und Herstellertexte ohne neue Daten

Die Rohdaten dieser Ausgabe liegen maschinenlesbar unter /api/v1/threat-index.json und im offenen Datensatz.

Die Quellen stehen bei jedem Eintrag. Kennung, Datum, CVSS und CWE der Schwachstellen sind maschinell gegen die NVD geprüft.