Nutzer wollte nur Kurs buchen: KI-Agent hat unerwartet ein Fitnessstudio gehackt
Offenkundig gab es schon lange vor dem autonomen Cyberangriff von OpenAIs KI-Modellen auf Hugging Face Vorfälle, bei denen KI-Agenten unerwartet in fremde IT-Systeme einbrachen. Ein solcher Vorfall wurde nun in Australien bekannt. Dort wollte ein Nutzer seinen Agenten lediglich einen Platz in einem Fitnesskurs reservieren lassen. Doch der KI-Agent ging noch viel weiter und griff manipulativ in das Buchungssystem ein.
Publik wurde der Vorfall durch einen Bericht der Australian Broadcasting Corporation(öffnet im neuen Fenster) (ABC). Dennoch ist der Fall nicht so neu, wie es scheint. Denn Andrew Bird, der Nutzer des genannten KI-Agenten sowie Mitarbeiter des australischen KI-Unternehmens Affinda, hatte schon Ende April einen Blogbeitrag darüber veröffentlicht.
Dieser Beitrag ist zwar direkt bei Affinda nicht mehr verfügbar, kann aber noch immer über die Wayback Machine(öffnet im neuen Fenster) eingesehen werden. Den Angaben zufolge wollte Bird seinen Openclaw-basierten Agenten einen Kurs bei seinem Fitnessstudio buchen lassen. Als Sprachmodell kam das schon im Februar 2026 von Anthropic veröffentlichte Claude Opus 4.6 zum Einsatz.
Anderen Nutzer von Warteliste gelöscht
Zunächst reservierte der KI-Agent Bird einen Platz auf einer Warteliste, da der gewünschte Kurs bereits belegt war. Danach ging der Agent jedoch noch viel weiter. Er fand eine Sicherheitslücke in der GraphQL-API des Buchungssystems. Dadurch konnte der Agent die angebotenen Fitnesskurse viele Wochen im Voraus belegen – und damit weit früher als der Plattformbetreiber es eigentlich vorgesehen hatte.
Bird fragte seinen Agenten anschließend, ob es möglich sei, ihn in der Warteliste für die aktuelle Woche nach oben zu schieben. Daraufhin fand die KI einen Weg, Personen von der Liste zu löschen – und tat dies auch unmittelbar und ohne Rückfrage mit dem Erstplatzierten, wodurch Bird von Platz 4 auf Platz 3 vorrückte.
Bird wies seinen Agenten an, die Aktion sofort rückgängig zu machen und die gelöschte Person wieder in die Liste aufzunehmen, doch das ging nicht mehr. "Schlechte Nachrichten – ich kann sie nicht wieder hinzufügen", antwortete der KI-Agent. Den Angaben nach nutzte der Agent zum Löschen der Reservierung eine fehlende Autorisierungsprüfung aus, bei der Funktion zum Hinzufügen neuer Einträge war diese Prüfung aber vorhanden.
Agent hilft bei Meldung der Lücke
Dass KI-Modelle ihnen auferlegte Probleme manchmal auf eine völlig unvorhergesehene Art und Weise lösen, zeigten bereits die Hacking-Vorfälle und Ausbrüche der letzten Wochen bei OpenAI, Anthropic, Meta und Moonshot. Allerdings besteht das grundlegende Problem offenbar schon länger und ist nicht spezifisch für die derzeit verfügbaren Top-KI-Modelle. Bei Bird kam schließlich ein weniger leistungsfähiges Modell von Februar zum Einsatz.
Bird betonte in seinem Blogbeitrag auch, dass der Tonfall seines Agenten den Vorfall für ihn noch surrealer gemacht habe. "Der Bot war nicht böswillig. Er war hilfsbereit", erklärte der KI-Experte. Er habe ihm im Anschluss sogar empfohlen, den Fund verantwortungsvoll an den Plattformbetreiber zu melden.
"Nachdem [der Agent] das Problem gefunden hatte, entwarf er eine E-Mail zur verantwortungsvollen Offenlegung an den Support, erklärte die Sicherheitslücke, schlug Lösungen vor und verglich sogar die fehlerhaften Varianten mit denen, die die Autorisierung korrekt durchführten", so Bird. Sein Fazit: "Wenn man einem KI-Agenten die Erlaubnis gibt, etwas zu tun, entdeckt er oft Wege, um deren Erkundung man ihn nicht ausdrücklich gebeten hat."
- Anzeige Hier geht es zu Künstliche Intelligenz: Wissensverarbeitung bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.


