Skip to main content

Die Schwachstelle im Virtual Agent von ServiceNow zeigt, warum AI-Security traditionelle AppSec-Grundlagen braucht

Artikel von

14. Januar 2026

0 Min. Lesezeit

Die kürzlich offengelegte Schwachstelle, die Sicherheitsforscher als „die bisher schwerwiegendste entdeckte, durch AI verursachte Schwachstelle“ bezeichnen, ist eine eindringliche Erinnerung: Agentic AI zu schützen bedeutet nicht nur, neue AI-spezifische Kontrollen einzuführen. Zunächst müssen die Grundlagen stimmen.

Anatomie der Schwachstelle im Virtual Agent

Im Oktober 2025 entdeckte das Sicherheitsforschungsteam von AppOmni eine kritische Schwachstellenkette im Virtual Agent von ServiceNow. Damit konnten Angreifer mit kaum mehr als der E-Mail-Adresse eines Ziels die vollständige Kontrolle über die Plattform erlangen.

Der Exploit kombinierte drei aufeinanderfolgende Fehler:

  1. Fehlerhafte API-Authentifizierung: ServiceNow verwendete für jeden Drittanbieterdienst, der sich bei der Virtual-Agent-API authentifizierte, dieselben fest im Code hinterlegten Zugangsdaten – die Zeichenfolge servicenowexternalagent. Dieses statische Token war in allen Kundenumgebungen identisch.

  2. Fehlerhafte Identitätsprüfung: Nach der Verbindung akzeptierte das System E-Mail-Adressen als ausreichenden Identitätsnachweis. Kein Passwort. Keine MFA. Keine SSO-Validierung.

  3. Übermäßige Berechtigungen des Agenten: Der Record Management AI Agent konnte neue Daten überall in ServiceNow erstellen, einschließlich Benutzerkonten mit Admin-Berechtigungen.

Besonders besorgniserregend an diesem Angriff ist Folgendes: ServiceNow dient 85 % der Fortune-500-Unternehmen als IT-Service-Management-Plattform. Die Plattform erstreckt sich auf HR, Kundenservice, Security Operations und zahlreiche weitere Systeme. Wer Admin-Zugriff auf ServiceNow erlangt, übernimmt nicht nur diese Plattform, sondern erhält auch einen Ausgangspunkt für Angriffe auf Salesforce, Microsoft 365 und alle anderen verbundenen Systeme.

Das Problem war nicht das AI-Modell

Dieser Vorfall spiegelt ein branchenweit zunehmendes Muster wider: AI-Agenten nutzen APIs immer häufiger als primäre Schnittstellen, und Fehler bei der Zugriffskontrolle erweisen sich als vorherrschender Risikofaktor.

Die Ursachen waren keine neuartigen AI-spezifischen Schwachstellen. Es handelte sich um klassische Probleme der Anwendungssicherheit:

  • Fehlerhafte Authentifizierung – fest im Code hinterlegte Zugangsdaten – eine Fehlerklasse, die mit statischer Analyse seit Langem erkannt wird

  • Fehlerhafte Autorisierung auf Funktionsebene

  • Fehlerhafte Authentifizierung – Verknüpfung von Identitäten – eine Fehlerklasse, die sich durch Threat Modeling identifizieren lässt

Der AI-Agent hat diese Fehler verstärkt. Aus klassischen Bugs, die möglicherweise nur begrenzten Datenzugriff ermöglicht hätten, wurden Kompromittierungen der gesamten Plattform, weil der Agent Aktionen autonom verketten konnte: Konten erstellen, Berechtigungen zuweisen und dauerhaften Zugriff einrichten.

Wie Gartner festgestellt hat, entwickeln sich AI-Agenten zu „autonomen Akteuren“, die die Berechtigungen der Nutzer übernehmen, für die sie tätig sind, und diese oft überschreiten. Interagieren solche Agenten mit APIs, die grundlegende Sicherheitslücken aufweisen, können aus kleinen Fehlern systemische Ausfälle werden.

Snyks Einschätzung: eine ganzheitliche Abwehrstrategie

Dieser Vorfall zeigt, warum AI-Security-Plattformen grundlegende Funktionen für Anwendungssicherheit integrieren müssen. AI-Security bedeutet, die Software und APIs zu sichern, die AI steuert – von Anfang an, zur Laufzeit und im Hinblick auf die Auswirkungen. Diese als getrennte Probleme zu behandeln, führt genau zu Vorfällen wie dieser Schwachstelle im Virtual Agent.

Beginnen Sie mit Threat Modeling

Agentenbewusstes Threat Modeling unterstützt Teams dabei, Sicherheitsgrenzen festzulegen, bevor Code geschrieben wird. Ein fundiertes Threat Model hätte für die ServiceNow-Schwachstelle Folgendes aufgezeigt:

  • Das Risiko gemeinsam genutzter Zugangsdaten in verschiedenen Mandanteninstanzen

  • Die fehlende Durchsetzung von MFA/SSO für API-Identitätsansprüche

  • Das Ausmaß möglicher Schäden durch einen Agenten, der uneingeschränkt Daten erstellen kann

Snyks Ansatz für Threat Modeling für AI-native Anwendungen legt den Schwerpunkt darauf, vor der Bereitstellung zu ermitteln, „was Agenten tun und worauf sie zugreifen können und wie weitreichend sich ihre Aktionen auswirken können“.

Setzen Sie DAST zur Erkennung klassischer Schwachstellen ein

Die ersten beiden Ursachen dieser Schwachstelle im Virtual Agent – fehlerhafte Authentifizierung und fehlerhafte Autorisierung – sind klassische Probleme der Web-Sicherheit. SAST kann das fest im Code hinterlegte Secret erkennen. DAST kann ein kryptografisches Problem erkennen. Die Hauptschwachstelle ist BFLA; sie ließ sich nur auslösen, wenn sie mit den ersten beiden Problemen verkettet wurde (fest hinterlegtes Secret und Verknüpfung von Identitäten).

Das zeigt, wie wichtig API-Security-Tests sind, insbesondere bei Agent-to-Agent-Anwendungen (A2A).

Herkömmliche DAST-Tools haben bei Autorisierungstests oft Schwierigkeiten, da die Authentifizierungslogik vom Kontext abhängt. Snyks Ansatz nutzt LLMs, um die Semantik von APIs zu verstehen und „komplexe, bislang schwer erkennbare Autorisierungsfehler“ aufzuspüren, die statische Regeln übersehen.

Ergänzen Sie AI Red Teaming, um Auswirkungen aufzudecken

Hier kommen AI-spezifische Sicherheitskontrollen ins Spiel. DAST erkennt die Ursachen der Schwachstellen. AI Red Teaming deckt die katastrophalen Angriffspfade auf, die entstehen, wenn herkömmliche Kontrollen versagen und AI-Agenten beteiligt sind.

Snyks AI Red Teaming dient als kontinuierlicher offensiver Sicherheitstest für AI-native Anwendungen. DAST findet den Fehler. AI Red Teaming zeigt, was daraus wird, wenn ein autonomer Agent ihn ausnutzen kann.

Bei einer Anwendung wie dem Virtual Agent von ServiceNow würde AI Red Teaming prüfen, wie weit ein Angreifer mit einer nachgeahmten Nutzeridentität gelangen könnte – etwa, ob sich der Agent zu einer Rechteausweitung, zum Abfluss von Daten oder zu lateralen Bewegungen in verbundene Systeme verleiten ließe.

AI Red Teaming ersetzt keine herkömmlichen AppSec-Kontrollen. Es zeigt, wie AI-Agenten aus alltäglichen Bugs Kompromittierungen ganzer Plattformen machen.

Warum Agentic AI mehrschichtige Sicherheitskontrollen erfordert

Die Lehre aus dieser Schwachstelle im Virtual Agent ist eindeutig: Agentic AI erfordert mehrschichtige Kontrollen, die sowohl herkömmliche Schwachstellen als auch AI-spezifische Risiken berücksichtigen.

Kontrollebene

Was sie erkennt

Beispiel aus ServiceNow

Threat Modeling

Designfehler, übermäßige Berechtigungen

Würde uneingeschränkte Agentenfunktionen frühzeitig aufzeigen

SAST

Fest im Code hinterlegte Secrets, Code-Schwachstellen

Würde servicenowexternalagent im Quellcode erkennen

DAST/API-Security

Umgehung der Authentifizierung, BOLA, Injection

Würde fehlende MFA und Lücken bei der Identitätsprüfung erkennen

AI Red Teaming

Verstärkung der Auswirkungen, Ketten zur Rechteausweitung

Würde den Angriffspfad zur vollständigen Übernahme der Plattform aufdecken

Darum geht es bei Agentic Security: Sicherheit direkt in den Entwicklungslebenszyklus von AI zu integrieren, statt sie nachträglich hinzuzufügen.

Was Unternehmen jetzt tun sollten

Wenn Sie AI-Agenten einsetzen – oder Anbieter dies in Ihrem Auftrag tun –, sollten Sie umgehend folgende Maßnahmen erwägen:

1. Berechtigungen von Agenten überprüfen

Wie der AppOmni-Forscher Aaron Costello anmerkte: „Unternehmen müssen sicherstellen, dass AI-Agenten keine mächtigen Aktionen ausführen können, etwa überall auf einer Plattform Daten zu erstellen. Die Möglichkeiten von AI-Agenten sollten sehr eng begrenzt sein.“

Setzen Sie das Prinzip der geringsten Berechtigungen konsequent um. Wenn ein Agent keine Admin-Funktionen benötigt, sollte er auch nicht darüber verfügen.

2. Starke Identitätsprüfung an API-Grenzen durchsetzen

E-Mail-Adressen eignen sich nicht zur Authentifizierung. Jede API, die Anfragen von AI-Agenten akzeptiert, sollte Folgendes durchsetzen:

  • Starke Authentifizierung (OAuth 2.0, API-Schlüssel mit regelmäßiger Rotation)

  • MFA- oder SSO-Validierung für sensible Vorgänge

  • Rate Limiting und Anomalieerkennung

3. Kontinuierliche Tests einführen

Statische Sicherheitsbewertungen können mit dem rasanten Wachstum von AI-Bereitstellungen oft nicht Schritt halten. Unternehmen benötigen:

  • Automatisiertes DAST in CI/CD-Pipelines

  • Kontinuierliches AI Red Teaming für Produktionssysteme

  • Regelmäßige Aktualisierungen der Threat Models, wenn sich die Fähigkeiten der Agenten weiterentwickeln

4. Bereitstellungen von AI-Agenten wie Code überprüfen

Costello formulierte es so: „Bevor Code in ein Produkt aufgenommen wird, wird er überprüft. Dasselbe sollte auch für AI-Agenten gelten.“

Führen Sie Genehmigungsprozesse ein für:

  • Neue Bereitstellungen von AI-Agenten

  • Änderungen an Berechtigungen oder Fähigkeiten von Agenten

  • Integrationen mit sensiblen Systemen

Ein Blick in die Zukunft

Die Schwachstelle im Virtual Agent gibt einen Vorgeschmack auf die kommende AI-Security-Landschaft. Während Unternehmen mit Hochdruck Agentic AI bereitstellen, wächst die Angriffsfläche auf eine Weise, für die herkömmliche Sicherheitstools nicht konzipiert wurden.

Die Lösung besteht jedoch nicht darin, traditionelle AppSec aufzugeben, sondern darin, AI-spezifische Kontrollen auf ein solides Fundament aufzubauen. Threat Modeling erkennt Risiken, bevor Code geschrieben wird. DAST findet Schwachstellen zur Laufzeit. AI Red Teaming deckt Angriffspfade auf, die erst entstehen, wenn autonome Agenten beteiligt sind.

ServiceNow reagierte schnell auf die unmittelbaren Probleme, rotierte Zugangsdaten und deaktivierte den problematischen Agenten innerhalb einer Woche nach der Offenlegung. Die Lehre für die gesamte Branche bleibt jedoch: Agentic AI zu schützen beginnt damit, zu wissen, was Agenten tun und worauf sie zugreifen können und wie weitreichend sich ihre Aktionen auswirken können.

Die Frage ist nicht, ob Ihr Unternehmen AI-Agenten einsetzen wird. Die Frage ist, ob Sie sie absichern, bevor eine ähnliche Schwachstelle erneut Schlagzeilen macht.

Weitere Ressourcen von Snyk

Videos

Manoj Nair, Snyk | The AI Security Summit 2025

Manoj Nair, Snyk | The AI Security Summit 2025 — Snyks CEO erläutert die Beweggründe hinter Evo und die Absicherung LLM-gesteuerter Anwendungen

Liran Tal: How to Secure your Apps and AI Agents

Liran Tal: So sichern Sie Ihre Apps und AI-Agenten — Ein umfassender Einblick in die Weiterentwicklung von Sicherheitspraktiken für AI-native Anwendungen

Treten Sie bei Fetch the Flag 2026 an!

Stellen Sie Ihr Können unter Beweis, lösen Sie die Herausforderungen und erobern Sie die Bestenliste. Seien Sie vom 12. Februar, 12:00 Uhr ET, bis zum 13. Februar, 12:00 Uhr ET beim ultimativen CTF-Event dabei.