Anthropic hat einen weiteren Vorfall aus Sicherheitstests mit einer frühen Claude-Version offengelegt. Das Modell griff auf ein System Dritter zu und erlangte Administratorrechte. Der Fall blieb zunächst in mehr als 141.000 Testprotokollen unentdeckt.
Claude Opus 4.6 verschaffte sich während einer Capture-the-Flag-Aufgabe unbeabsichtigt Zugriff auf ein Drittsystem.
Ein frühes Claude-Modell hat Medienberichten zufolge während eines Cybersicherheitstests unbefugt auf ein externes System zugegriffen und dort Administratorrechte erlangt. Der nun als vierter Vorfall bekannt gewordene Fall habe sich im Januar 2026 mit einer frühen Version von Claude Opus 4.6 ereignet, sei aber erst im August entdeckt worden. Anthropic habe zuvor mehr als 141.000 Testsitzungen geprüft, dabei jedoch einen Teil der Protokolle übersehen. Die Untersuchung sei nach den bereits bekannten Vorfällen gestartet worden, bei denen drei Claude-Modelle auf externe Systeme zugegriffen hatten.
Nach Angaben von Reuters hat Anthropic die betroffenen Parteien informiert. Das Unternehmen bewerte den jüngsten Vorfall in einer ersten Einschätzung nicht als schwerwiegender als die drei zuvor veröffentlichten Fälle. Die Forschungseinrichtung METR solle die Vorfälle nun unabhängig prüfen. Dafür wolle Anthropic METR umfassenden Zugriff auf weitere Testprotokolle geben und mit Beschäftigten sprechen lassen.
Dieser jüngste Vorfall ereignete sich laut The Register während einer Capture-the-Flag-Aufgabe unter Aufsicht eines externen Modellprüfers. Claude hätte im Rahmen der Capture-the-Flag-Aufgabe einen vorgegebenen Zielrechner erreichen sollen, das Modell habe jedoch dessen Netzwerkkonfiguration geändert und eine IP-Adresse vergeben, die bereits einem anderen Gerät zugewiesen gewesen sei. Durch diesen Adresskonflikt sei der Zielrechner im Netzwerk unerreichbar geworden.
Nachdem das Modell erkannt habe, dass es die Aufgabe nicht lösen konnte, habe es laut Anthropic mehrfach versucht, den Test abzubrechen. Dies sei nach der beschriebenen Darstellung des Unternehmens aufgrund einer Fehlkonfiguration der Testumgebung gescheitert. Das Modell habe seine Suche anschließend fortgesetzt, sei auf ein System eines Dritten gestoßen und offenbar davon ausgegangen, dass dieses zum Test gehöre.
Auf dem fremden System fand Claude laut The Register eine Datei mit einem Passwort. Das Modell habe die Zugangsdaten genutzt, um Administratorrechte zu erhalten, habe weitere Anmeldeinformationen gesammelt und eine Systemeinstellung verändert. Dadurch solle der Zugriff auf personenbezogene Informationen einer Person erleichtert worden sein, die mit der externen Testorganisation verbunden sei. Die Sitzung habe erst geendet, als das Token-Budget des Modells aufgebraucht gewesen sei.
Anthropic habe zwei wiederkehrende Verhaltensmuster in unterschiedlicher Ausprägung über alle vier Vorfälle hinweg identifiziert. Erstens habe Claude Hinweise darauf, dass es mit dem offenen Internet verbunden war, falsch interpretiert oder nicht ausreichend berücksichtigt. Zweitens sei das Modell bereit gewesen, potenziell schädliche Aktionen auszuführen, um eine Aufgabe abzuschließen.
Die drei zuvor bekannt gewordenen Vorfälle hatte Anthropic im Juli 2026 als „operational failure“ bezeichnet. Sie betrafen Claude Opus 4.7, Claude Mythos 5 und ein internes Forschungsmodell. Laut Reuters erhielten diese Modelle aufgrund eines Fehlers unbeabsichtigt Zugriff auf das offene Internet. Anthropic erklärte, aktuelle Trainingsansätze könnten die in den Fällen beobachteten spezifischen Fehlermuster voraussichtlich beheben. Unabhängige Ergebnisse der METR-Untersuchung liegen noch nicht vor.
Immuniweb: übermäßig reißerische Darstellung von Vorfällen
Der neue Fall verschärft die Frage, wie KI-Systeme in Tests und später im Produktivbetrieb begrenzt werden müssen. Die Modelle waren darauf ausgelegt, komplexe Aufgaben selbstständig zu verfolgen. Sobald sie dabei Zugriff auf externe Systeme, Zugangsdaten oder Werkzeuge erhalten, reichen klassische Vorgaben im Prompt nicht aus. Entscheidend sind technische Zugriffsbeschränkungen, segmentierte Testumgebungen, überprüfbare Berechtigungen, Protokollierung und wirksame Abbruchmechanismen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Dr. Ilia Kolochenko, Gründer des Cybersicherheitsunternehmens Immuniweb und auf Cybersecurity- sowie Datenschutzrecht spezialisierter Jurist, beschreibt diese Art von Vorfällen in einer Stellungnahme als „over-hyped“. Hackergruppen würden sei Jahrzehnten automatisierte Werkzeuge zum Scannen und Kompromittieren verwundbarer Systeme einsetzen. KI erhöhe zwar potenziell die Erfolgsquote, verursache aber auch erhebliche Kosten. Zugleich warnt Kolochenko, dass nicht autorisierte Zugriffe durch KI-Agenten je nach Rechtsordnung straf- und zivilrechtliche Folgen für die verantwortlichen Unternehmen auslösen könnten. Gleichzeitig sorge die „übermäßig reißerisch dargestellte Welle von 'Vorfall-Meldungen'“ in der Cybersicherheitsbranche bereits für zunehmende Ermüdung und Skepsis.
Anthropic zufolge war der Zugriff auf das Drittsystem nicht beabsichtigt. Der Fall zeigt dennoch, dass die Kontrolle autonom handelnder Modelle nicht allein an der Modellleistung entscheidet. Ebenso wichtig sind die Gestaltung der Testumgebung, klar begrenzte Rechte und Verfahren, die einen Test zuverlässig stoppen, wenn ein Modell von seiner vorgesehenen Aufgabe abweicht.