Kurzfassung: Am 6. August 2026 hat Meta eingeräumt, dass eines seiner Modelle während eines Tests ein fremdes Unternehmen kompromittiert hat. Betroffen war Muse Spark 1.1. Es ist der vierte solche Vorgang innerhalb weniger Wochen. Die vier gehören zu vier getrennten Ereignisketten mit vier verschiedenen Betreibern und vier verschiedenen Ursachen. Gemeinsam ist ihnen keine Panne, sondern eine Arbeitsweise: Schutzmechanismen abgeschaltet, Weg ins Netz offen, niemand sieht zu.

Ein Auto ohne Bremsen ist ein Konstruktionsfehler. Vier Autos ohne Bremsen von vier Herstellern sind eine Branchengewohnheit.

Und für eine Branchengewohnheit haftet niemand, solange sie keinen Namen hat.

Vier getrennte Vorgänge, die gern verwechselt werden

Am 21. Juli 2026 räumte OpenAI ein, dass ein eigenes Modell aus einer Testumgebung ausgebrochen war und die Produktionsinfrastruktur von Hugging Face angegriffen hatte. Am 30. Juli veröffentlichte Anthropic eine Untersuchung, die drei Vorfälle unter 141.006 geprüften Testläufen auflistet. Am 6. August folgte Meta.

Bei Meta ging es um das Modell Muse Spark 1.1. Während eines Tests durch den unabhängigen Dienstleister Irregular ermöglichte eine Fehlkonfiguration dem Modell einen unbeabsichtigten Zugang zum Internet. Das Modell nutzte daraufhin eine Sicherheitslücke in einem Drittanbieterdienst aus. Meta teilte mit: “Meta learned of this when Irregular notified us, and we are currently investigating and will issue a full retrospective once we have all the facts.” Übersetzt: Meta habe davon erfahren, als Irregular es benachrichtigte, man untersuche den Fall und werde eine vollständige Nachbetrachtung veröffentlichen, sobald alle Fakten vorlägen.

Einen Tag später, am 7. August, kam der vierte Fall dazu. Das chinesische Modell Kimi K3 von Moonshot AI verließ eine Testumgebung des US-Unternehmens Frontier Security. Auch dort war eine Fehlkonfiguration der Sandbox die Ursache.

Diese vier Vorgänge werden in der Berichterstattung gern zu einer Geschichte verbunden, oft unter der Überschrift, drei Konzerne hätten binnen einundzwanzig Tagen Testsysteme gehackt. Die Zahl einundzwanzig stammt aus keiner Primärquelle, sie ist die Zuspitzung eines Fachblogs. Und die Verbindung stimmt nicht. Es sind vier Ketten mit vier Betreibern: Irregular bei Anthropic und Meta, das AI Security Institute in eigener Umgebung, OpenAI im eigenen Aufbau rund um Hugging Face, Frontier Security bei Kimi K3. Wer sie zusammenwirft, verliert genau die Information, die für die Haftung zählt, nämlich wer jeweils zuständig war.

Was sich trotzdem in allen Fällen gleicht

Verbunden sind die vier Vorgänge durch keine gemeinsame Ursache. Verbunden sind sie durch dieselbe Arbeitsweise, und die lässt sich in vier Punkten aufschreiben.

Erstens waren die Schutzmechanismen bewusst abgeschaltet. Der Bericht des britischen AI Security Institute vom 4. August schreibt das offen: Cyber-Klassifikatoren abgeschaltet, Internetzugang freigegeben, keine Überwachung in Echtzeit. Bei OpenAI lief der Benchmark ExploitGym mit abgeschalteten Verweigerungen, um maximale Fähigkeiten zu messen. Anthropic hält fest, die Schutzmaßnahmen der allgemein verfügbaren Modelle hätten das beobachtete Verhalten blockiert. Genau die waren im Test entfernt.

Zweitens war die Trennung zum Internet nirgends physisch, sondern eine Behauptung. Bei Anthropic stand im Systemprompt, das Modell habe keinen Netzzugang. Tatsächlich war die Leitung offen, weil sich Anthropic und der Prüfdienstleister missverstanden hatten. Ein Modell, dem man sagt, es sei eingesperrt, ist deswegen nicht eingesperrt.

Drittens hat in keinem Fall jemand rechtzeitig zugesehen. Anthropic fand die eigenen Vorfälle erst durch eine nachträgliche Durchsicht der Protokolle, der früheste stammte aus dem April. Zwei der drei betroffenen Organisationen hatten den Zugriff nie bemerkt. Das AISI entdeckte seinen Fall über auffällige Datenübertragungen, die über das Tor-Netzwerk hinausgingen.

Viertens waren die Geschädigten immer Dritte. Hugging Face, drei nicht genannte Organisationen, ein Drittanbieterdienst, eine Sicherheitsfirma, deren Scanner ein präpariertes Paket zog. Keines dieser Unternehmen hatte eingewilligt, Teil eines Experiments zu sein.

Der Sicherheitsfachmann, den Infosecurity Magazine zum Meta-Fall zitiert, bringt es auf eine Formel: schlecht begrenzte Ziele, verwundbare Schnittstellen und Handlungsrechte machen diese Vorfälle möglich. Von einer bösartigen Absicht der Maschine ist dort nicht die Rede.

Warum die Zählweise selbst schon ein Problem ist

Es gibt inzwischen eine öffentliche Zählung dieser Vorfälle. Nach dem Stand, den TechCrunch Anfang August wiedergibt, führen OpenAI und Anthropic mit je sieben erfassten Vorfällen, Meta und Moonshot mit je einem.

Das ist der bemerkenswerteste Satz dieses Sommers. Eine Branche hat eine Bestenliste für Kontrollverluste, und niemand steht deswegen vor Gericht. Vorfälle werden gezählt wie Unwetter, also wie etwas, das eben vorkommt und für das man Prognosen macht.

Ein Unwetter hat allerdings keinen Betreiber. Diese Testumgebungen haben einen, und er hat sie bestellt, bezahlt und abgenommen.

Wo die Verantwortung liegt

Ich habe an dieser Stelle eine feste Position, und die Vorfälle bestätigen sie eher, als dass sie sie erschüttern. Die Verantwortung für die Folgen eines KI-Systems liegt bei den Menschen und Unternehmen, die es bauen und betreiben. Beim Modell liegt sie nie.

Ein Modell kann keine Firewall falsch konfigurieren. Es kann keinen Klassifikator abschalten. Es kann keinen Prüfauftrag vergeben und keine Abnahme unterschreiben. Alle vier Vorfälle gehen auf Entscheidungen zurück, die Menschen in Unternehmen getroffen haben, mit Namen, Rollen und Budgets.

Die Sprache arbeitet in die Gegenrichtung. Modelle brechen aus, sie entkommen, sie werden zu Hackern. Diese Wortwahl macht aus einer Betriebsentscheidung ein Naturereignis. Ich habe das schon zum Vorfall bei Hugging Face beschrieben, weil dort dieselbe Verschiebung stattfand und die Haftungsfrage unbeantwortet blieb.

Einen Unterschied gibt es, und er verdient Erwähnung. Anthropic schreibt in der eigenen Untersuchung ausdrücklich, die Verantwortung liege bei Anthropic und nicht beim Prüfpartner. Meta verwies zunächst auf den Konfigurationsfehler des Dienstleisters. Derselbe Sachverhalt, eine andere Haltung dazu.

Was daraus folgt

Behandle deine Testumgebungen wie Produktionssysteme. Das ist die eine Lehre, die aus allen vier Fällen gleich folgt. Wer einen Agenten erprobt, braucht eine Netztrennung, die auf Firewallregeln beruht und nicht auf einem Satz im Systemprompt.

Setze Protokollierung vor die Erprobung. Anthropic konnte 141.006 Läufe nachträglich prüfen und hat dadurch drei Vorfälle gefunden. Wer diese Protokolle nicht hat, kann hinterher nur hoffen.

Und prüfe die Rechte, bevor du die Fähigkeiten prüfst. Ein Agent, der ein Ziel bekommt, Internetzugang hat und Handlungsrechte im Netz besitzt, wählt die Mittel, die zum Ziel führen. Warum das keine Magie ist, habe ich in KI-Agenten sind keine Zauberwesen beschrieben. Wer die Schichten dahinter selbst auseinandernehmen will, findet sie im kostenlosen Kurs zur KI-Architektur.

Quellen