Die Schwachstelle im Virtual Agent von ServiceNow zeigt, warum AI-Security traditionelle AppSec-Grundlagen braucht
14. Januar 2026
0 Min. LesezeitDie kürzlich offengelegte Schwachstelle, die Sicherheitsforscher als „die bisher schwerwiegendste entdeckte, durch AI verursachte Schwachstelle“ bezeichnen, ist eine eindringliche Erinnerung: Agentic AI zu schützen bedeutet nicht nur, neue AI-spezifische Kontrollen einzuführen. Zunächst müssen die Grundlagen stimmen.
Anatomie der Schwachstelle im Virtual Agent
Im Oktober 2025 entdeckte das Sicherheitsforschungsteam von AppOmni eine kritische Schwachstellenkette im Virtual Agent von ServiceNow. Damit konnten Angreifer mit kaum mehr als der E-Mail-Adresse eines Ziels die vollständige Kontrolle über die Plattform erlangen.
Der Exploit kombinierte drei aufeinanderfolgende Fehler:
Fehlerhafte API-Authentifizierung: ServiceNow verwendete für jeden Drittanbieterdienst, der sich bei der Virtual-Agent-API authentifizierte, dieselben fest im Code hinterlegten Zugangsdaten – die Zeichenfolge
servicenowexternalagent. Dieses statische Token war in allen Kundenumgebungen identisch.Fehlerhafte Identitätsprüfung: Nach der Verbindung akzeptierte das System E-Mail-Adressen als ausreichenden Identitätsnachweis. Kein Passwort. Keine MFA. Keine SSO-Validierung.
Übermäßige Berechtigungen des Agenten: Der
Record Management AI Agentkonnte neue Daten überall in ServiceNow erstellen, einschließlich Benutzerkonten mit Admin-Berechtigungen.
Besonders besorgniserregend an diesem Angriff ist Folgendes: ServiceNow dient 85 % der Fortune-500-Unternehmen als IT-Service-Management-Plattform. Die Plattform erstreckt sich auf HR, Kundenservice, Security Operations und zahlreiche weitere Systeme. Wer Admin-Zugriff auf ServiceNow erlangt, übernimmt nicht nur diese Plattform, sondern erhält auch einen Ausgangspunkt für Angriffe auf Salesforce, Microsoft 365 und alle anderen verbundenen Systeme.
Das Problem war nicht das AI-Modell
Dieser Vorfall spiegelt ein branchenweit zunehmendes Muster wider: AI-Agenten nutzen APIs immer häufiger als primäre Schnittstellen, und Fehler bei der Zugriffskontrolle erweisen sich als vorherrschender Risikofaktor.
Die Ursachen waren keine neuartigen AI-spezifischen Schwachstellen. Es handelte sich um klassische Probleme der Anwendungssicherheit:
Fehlerhafte Authentifizierung – fest im Code hinterlegte Zugangsdaten – eine Fehlerklasse, die mit statischer Analyse seit Langem erkannt wird
Fehlerhafte Autorisierung auf Funktionsebene
Fehlerhafte Authentifizierung – Verknüpfung von Identitäten – eine Fehlerklasse, die sich durch Threat Modeling identifizieren lässt
Der AI-Agent hat diese Fehler verstärkt. Aus klassischen Bugs, die möglicherweise nur begrenzten Datenzugriff ermöglicht hätten, wurden Kompromittierungen der gesamten Plattform, weil der Agent Aktionen autonom verketten konnte: Konten erstellen, Berechtigungen zuweisen und dauerhaften Zugriff einrichten.
Wie Gartner festgestellt hat, entwickeln sich AI-Agenten zu „autonomen Akteuren“, die die Berechtigungen der Nutzer übernehmen, für die sie tätig sind, und diese oft überschreiten. Interagieren solche Agenten mit APIs, die grundlegende Sicherheitslücken aufweisen, können aus kleinen Fehlern systemische Ausfälle werden.
Snyks Einschätzung: eine ganzheitliche Abwehrstrategie
Dieser Vorfall zeigt, warum AI-Security-Plattformen grundlegende Funktionen für Anwendungssicherheit integrieren müssen. AI-Security bedeutet, die Software und APIs zu sichern, die AI steuert – von Anfang an, zur Laufzeit und im Hinblick auf die Auswirkungen. Diese als getrennte Probleme zu behandeln, führt genau zu Vorfällen wie dieser Schwachstelle im Virtual Agent.
Beginnen Sie mit Threat Modeling
Agentenbewusstes Threat Modeling unterstützt Teams dabei, Sicherheitsgrenzen festzulegen, bevor Code geschrieben wird. Ein fundiertes Threat Model hätte für die ServiceNow-Schwachstelle Folgendes aufgezeigt:
Das Risiko gemeinsam genutzter Zugangsdaten in verschiedenen Mandanteninstanzen
Die fehlende Durchsetzung von MFA/SSO für API-Identitätsansprüche
Das Ausmaß möglicher Schäden durch einen Agenten, der uneingeschränkt Daten erstellen kann
Snyks Ansatz für Threat Modeling für AI-native Anwendungen legt den Schwerpunkt darauf, vor der Bereitstellung zu ermitteln, „was Agenten tun und worauf sie zugreifen können und wie weitreichend sich ihre Aktionen auswirken können“.
Setzen Sie DAST zur Erkennung klassischer Schwachstellen ein
Die ersten beiden Ursachen dieser Schwachstelle im Virtual Agent – fehlerhafte Authentifizierung und fehlerhafte Autorisierung – sind klassische Probleme der Web-Sicherheit. SAST kann das fest im Code hinterlegte Secret erkennen. DAST kann ein kryptografisches Problem erkennen. Die Hauptschwachstelle ist BFLA; sie ließ sich nur auslösen, wenn sie mit den ersten beiden Problemen verkettet wurde (fest hinterlegtes Secret und Verknüpfung von Identitäten).
Das zeigt, wie wichtig API-Security-Tests sind, insbesondere bei Agent-to-Agent-Anwendungen (A2A).
Herkömmliche DAST-Tools haben bei Autorisierungstests oft Schwierigkeiten, da die Authentifizierungslogik vom Kontext abhängt. Snyks Ansatz nutzt LLMs, um die Semantik von APIs zu verstehen und „komplexe, bislang schwer erkennbare Autorisierungsfehler“ aufzuspüren, die statische Regeln übersehen.
Ergänzen Sie AI Red Teaming, um Auswirkungen aufzudecken
Hier kommen AI-spezifische Sicherheitskontrollen ins Spiel. DAST erkennt die Ursachen der Schwachstellen. AI Red Teaming deckt die katastrophalen Angriffspfade auf, die entstehen, wenn herkömmliche Kontrollen versagen und AI-Agenten beteiligt sind.
Snyks AI Red Teaming dient als kontinuierlicher offensiver Sicherheitstest für AI-native Anwendungen. DAST findet den Fehler. AI Red Teaming zeigt, was daraus wird, wenn ein autonomer Agent ihn ausnutzen kann.
Bei einer Anwendung wie dem Virtual Agent von ServiceNow würde AI Red Teaming prüfen, wie weit ein Angreifer mit einer nachgeahmten Nutzeridentität gelangen könnte – etwa, ob sich der Agent zu einer Rechteausweitung, zum Abfluss von Daten oder zu lateralen Bewegungen in verbundene Systeme verleiten ließe.
AI Red Teaming ersetzt keine herkömmlichen AppSec-Kontrollen. Es zeigt, wie AI-Agenten aus alltäglichen Bugs Kompromittierungen ganzer Plattformen machen.
Warum Agentic AI mehrschichtige Sicherheitskontrollen erfordert
Die Lehre aus dieser Schwachstelle im Virtual Agent ist eindeutig: Agentic AI erfordert mehrschichtige Kontrollen, die sowohl herkömmliche Schwachstellen als auch AI-spezifische Risiken berücksichtigen.
Kontrollebene | Was sie erkennt | Beispiel aus ServiceNow |
|---|---|---|
Threat Modeling | Designfehler, übermäßige Berechtigungen | Würde uneingeschränkte Agentenfunktionen frühzeitig aufzeigen |
SAST | Fest im Code hinterlegte Secrets, Code-Schwachstellen | Würde |
DAST/API-Security | Umgehung der Authentifizierung, BOLA, Injection | Würde fehlende MFA und Lücken bei der Identitätsprüfung erkennen |
AI Red Teaming | Verstärkung der Auswirkungen, Ketten zur Rechteausweitung | Würde den Angriffspfad zur vollständigen Übernahme der Plattform aufdecken |
Darum geht es bei Agentic Security: Sicherheit direkt in den Entwicklungslebenszyklus von AI zu integrieren, statt sie nachträglich hinzuzufügen.
Was Unternehmen jetzt tun sollten
Wenn Sie AI-Agenten einsetzen – oder Anbieter dies in Ihrem Auftrag tun –, sollten Sie umgehend folgende Maßnahmen erwägen:
1. Berechtigungen von Agenten überprüfen
Wie der AppOmni-Forscher Aaron Costello anmerkte: „Unternehmen müssen sicherstellen, dass AI-Agenten keine mächtigen Aktionen ausführen können, etwa überall auf einer Plattform Daten zu erstellen. Die Möglichkeiten von AI-Agenten sollten sehr eng begrenzt sein.“
Setzen Sie das Prinzip der geringsten Berechtigungen konsequent um. Wenn ein Agent keine Admin-Funktionen benötigt, sollte er auch nicht darüber verfügen.
2. Starke Identitätsprüfung an API-Grenzen durchsetzen
E-Mail-Adressen eignen sich nicht zur Authentifizierung. Jede API, die Anfragen von AI-Agenten akzeptiert, sollte Folgendes durchsetzen:
Starke Authentifizierung (OAuth 2.0, API-Schlüssel mit regelmäßiger Rotation)
MFA- oder SSO-Validierung für sensible Vorgänge
Rate Limiting und Anomalieerkennung
3. Kontinuierliche Tests einführen
Statische Sicherheitsbewertungen können mit dem rasanten Wachstum von AI-Bereitstellungen oft nicht Schritt halten. Unternehmen benötigen:
Automatisiertes DAST in CI/CD-Pipelines
Kontinuierliches AI Red Teaming für Produktionssysteme
Regelmäßige Aktualisierungen der Threat Models, wenn sich die Fähigkeiten der Agenten weiterentwickeln
4. Bereitstellungen von AI-Agenten wie Code überprüfen
Costello formulierte es so: „Bevor Code in ein Produkt aufgenommen wird, wird er überprüft. Dasselbe sollte auch für AI-Agenten gelten.“
Führen Sie Genehmigungsprozesse ein für:
Neue Bereitstellungen von AI-Agenten
Änderungen an Berechtigungen oder Fähigkeiten von Agenten
Integrationen mit sensiblen Systemen
Ein Blick in die Zukunft
Die Schwachstelle im Virtual Agent gibt einen Vorgeschmack auf die kommende AI-Security-Landschaft. Während Unternehmen mit Hochdruck Agentic AI bereitstellen, wächst die Angriffsfläche auf eine Weise, für die herkömmliche Sicherheitstools nicht konzipiert wurden.
Die Lösung besteht jedoch nicht darin, traditionelle AppSec aufzugeben, sondern darin, AI-spezifische Kontrollen auf ein solides Fundament aufzubauen. Threat Modeling erkennt Risiken, bevor Code geschrieben wird. DAST findet Schwachstellen zur Laufzeit. AI Red Teaming deckt Angriffspfade auf, die erst entstehen, wenn autonome Agenten beteiligt sind.
ServiceNow reagierte schnell auf die unmittelbaren Probleme, rotierte Zugangsdaten und deaktivierte den problematischen Agenten innerhalb einer Woche nach der Offenlegung. Die Lehre für die gesamte Branche bleibt jedoch: Agentic AI zu schützen beginnt damit, zu wissen, was Agenten tun und worauf sie zugreifen können und wie weitreichend sich ihre Aktionen auswirken können.
Die Frage ist nicht, ob Ihr Unternehmen AI-Agenten einsetzen wird. Die Frage ist, ob Sie sie absichern, bevor eine ähnliche Schwachstelle erneut Schlagzeilen macht.
Weitere Ressourcen von Snyk
Die neue Bedrohungslandschaft: AI-native Apps und agentische Workflows — Wie AI-native Apps und agentische Workflows die Angriffsfläche vergrößern
Snyk läutet die Zukunft von DAST ein: AI-gestützte Sicherheit im Zeitalter von AI — Wir stellen Snyk API & Web mit AI-gestützter BOLA-Erkennung vor
Wie Snyk AI Red Teaming kontinuierliche offensive Sicherheitstests für AI-Systeme ermöglicht — Ein umfassender Einblick in automatisierte adversariale Tests für AI-native Anwendungen
Wir stellen Evo by Snyk vor: das weltweit erste agentische Security-Orchestrierungssystem — Wie Evo Threat Modeling, Red Teaming und die Durchsetzung von Richtlinien kombiniert
Der agentische OODA-Loop: Wie AI und Menschen gemeinsam lernen, sich zu verteidigen — Gemeinsame Workflows für die Sicherheit von Menschen und AI entwickeln
Videos

Manoj Nair, Snyk | The AI Security Summit 2025 — Snyks CEO erläutert die Beweggründe hinter Evo und die Absicherung LLM-gesteuerter Anwendungen

Liran Tal: So sichern Sie Ihre Apps und AI-Agenten — Ein umfassender Einblick in die Weiterentwicklung von Sicherheitspraktiken für AI-native Anwendungen
Treten Sie bei Fetch the Flag 2026 an!
Stellen Sie Ihr Können unter Beweis, lösen Sie die Herausforderungen und erobern Sie die Bestenliste. Seien Sie vom 12. Februar, 12:00 Uhr ET, bis zum 13. Februar, 12:00 Uhr ET beim ultimativen CTF-Event dabei.
