Protocol Pivoting: Warum MCP zur gefährlichsten Schwachstelle in KI-Agenten-Netzwerken wird


Ein Protokoll, das KI-Agenten verbindet – und Angreifern Tür und Tor öffnet
Wer in den vergangenen Monaten verfolgt hat, wie rasant Unternehmen KI-Agenten in ihre Prozesse integrieren, kennt den Namen MCP möglicherweise noch nicht. Das Model Context Protocol ist der de-facto-Standard, über den KI-Anwendungen und autonome Agenten innerhalb eines internen Netzwerks miteinander kommunizieren. Es ist das unsichtbare Nervensystem hinter modernen Agentic-AI-Architekturen – und genau deshalb rückt es jetzt ins Zentrum einer ernsten Sicherheitsdebatte.
Unabhängige Sicherheitsforscher haben in den vergangenen fünf Monaten Schwachstellen in Agenten-Implementierungen von Organisationen wie Google, JP Morgan Chase und anderen aufgedeckt. Die Gemeinsamkeit: Alle nutzen MCP – und alle waren anfällig für eine neue Angriffstechnik, die unter dem Begriff Protocol Pivoting diskutiert wird. Die Implikationen für Unternehmen, die heute Agenten-Infrastrukturen aufbauen, sind erheblich.
Was ist Protocol Pivoting – und warum ist es so tückisch?
Klassische Prompt Injection zielt darauf ab, ein Large Language Model durch manipulierte Eingaben zu schädlichen Ausgaben zu verleiten. Protocol Pivoting geht einen entscheidenden Schritt weiter: Der Angriff setzt nicht direkt am LLM an, sondern an einem spezialisierten Agenten im Netzwerk – etwa einem Übersetzungs- oder Datenanalyse-Agenten. Dieser Agent liest manipulierte Inhalte, behandelt sie als legitime Anweisung und delegiert sie – ganz regulär – an den nächsten Agenten in der Kette weiter.
Das Perfide: Der zweite Agent vertraut dem ersten implizit, weil MCP-Server für jeden Agenten Zugangsdaten hinterlegen und Agenten systembedingt darauf ausgelegt sind, internen Kollegen zu vertrauen. Eine Anweisung, die ein LLM direkt abgewiesen hätte, passiert das interne Netzwerk ungehindert – oft über Protokollgrenzen hinweg, etwa von MCP zu Googles Agent-to-Agent-Protokoll (A2A).
„AI agents give attackers a fresh set of connections to walk across. Someone plants text in content, an agent will read it then pass it along to another agent as a normal delegated task, and that second agent runs it because it trusts whoever handed it the work." — Douglas McKee, Rapid7
Das Ergebnis können schwerwiegende Angriffe sein: Server-Side Request Forgery (SSRF), Exfiltration von Datenbankinhalt, Zugriff auf sensible Geschäfts- und Personendaten. Die untersuchten Schwachstellen reichten von niedrigem Schweregrad (2,7/10 bei Rapid7) bis zu kritischen Werten (8/10 bei Google), wo ein fehlerhafter HTTP-Client ohne CheckRedirect-Policy und ohne IP-Validierung Angreifern ermöglichte, interne Endpunkte anzusteuern.
Das strukturelle Problem: Zero Trust wurde vergessen
Wer die Architektur moderner Agenten-Netzwerke betrachtet, erkennt das grundlegende Dilemma: Im Wettlauf um möglichst schnell ausgerollte Automatisierungslösungen haben viele Organisationen ein jahrzehnteraltes Sicherheitsprinzip beiseitegeschoben – Zero Trust.
Zero-Trust-Architekturen gehen davon aus, dass jeder Knoten im Netzwerk kompromittiert sein könnte. Deshalb muss jede Transaktion – auch zwischen internen Systemen – explizit autorisiert werden. In hastigen Agentic-AI-Rollouts jedoch werden Agenten oft so konfiguriert, dass sie einander bedingungslos vertrauen. Die Konsequenz beschreibt McKee treffend: Jeder Teil der Kette hat genau das getan, wofür er gebaut wurde. Genau das macht den Angriff so schwer zu erkennen.
Dr. Maik Bunzel, Gründer und Geschäftsführer von mabucon.eu, betont in der Beratungspraxis regelmäßig, dass die Geschwindigkeit der Agenten-Adoption oft in einem gefährlichen Missverhältnis zur Reife der eingesetzten Sicherheitskonzepte steht. Unternehmen, die heute mehrere spezialisierte KI-Agenten in ihrer Prozesskette betreiben, müssen sich fragen: Welchen Agenten vertraut welcher – und auf welcher Grundlage?
Warum MCP besonders exponiert ist
MCP ist neu und bereits weit verbreitet – bevor es ausreichend getestet und gehärtet wurde. Das ist das eigentliche strukturelle Problem. Einzelne Protokolle werden üblicherweise für ihren eigenen Kontext entworfen und absichert. In komplexen Agenten-Architekturen treffen jedoch mehrere Protokolle aufeinander: MCP für die interne Agent-Kommunikation, A2A für die Inter-Agenten-Delegation, weitere aufkommende Standards wie das Agent Network Protocol. An den Übergängen zwischen diesen Protokollen entsteht ein Graubereich, in dem Autorisierung und Trust-Checks de facto verloren gehen.
- Fehlende Guardrails: Viele spezialisierte Agenten verfügen kaum über eigene Schutzmechanismen gegen Prompt Injection, da ihre Funktion auf Effizienz, nicht auf Misstrauen ausgelegt ist.
- Implizites Vertrauen: MCP-Server speichern Credentials für jeden Agenten und bauen auf internem Vertrauen – ein Angriffsvektor, der bei externer Bedrohung fatal wirkt.
- Protokoll-übergreifende Blindflecken: Sicherheitsprüfungen greifen oft nur innerhalb eines Protokolls; der Übergang zu einem anderen Protokoll wird nicht neu evaluiert.
- Schnelles Wachstum ohne Standardisierung: Die Vielzahl neu entstehender Agenten-Standards erschwert es, einheitliche Sicherheitsrichtlinien durchzusetzen.
Altbekannte Angriffsmuster, neue Bühne
Es ist wichtig, die Bedrohung richtig einzuordnen: Die technischen Grundbausteine von Protocol Pivoting – Injection-Angriffe und SSRF – sind keine Neuerfindungen. Sie beschäftigen die Sicherheitsbranche seit zwei Jahrzehnten. Was sich verändert hat, ist die Bühne: KI-Agenten schaffen eine neue Angriffsoberfläche, auf der altbekannte Schwachstellen mit neuer Wirksamkeit ausgespielt werden können.
Sicherheitsforscher Markus Vervier von X41 D-Sec ordnet Protocol Pivoting als Unterform indirekter Prompt Injection ein. Der Begriff „Protocol Pivoting" hat dennoch seinen Wert: Er gibt Verteidigern und Standardisierungsgremien ein konkretes Konzept an die Hand, für das sie gezielt Gegenmaßnahmen entwickeln können. Ein Name ist oft der erste Schritt zur systematischen Abwehr.
Was Unternehmen jetzt tun müssen
Die Erkenntnisse aus diesen Sicherheitsanalysen lassen sich in konkrete Handlungsempfehlungen übersetzen, die jede Organisation mit agentenbasierter KI-Infrastruktur ernst nehmen sollte:
- Zero-Trust-Prinzip auf Agenten-Ebene anwenden: Jeder Agenten-zu-Agenten-Aufruf sollte als potenziell nicht vertrauenswürdig behandelt und explizit autorisiert werden – unabhängig von der internen Netzwerkposition.
- Input-Validierung an jeder Protokollgrenze: Alles, was ein Agent von einem anderen Agenten oder LLM empfängt, muss wie externe, nicht vertrauenswürdige Eingabe behandelt werden.
- SSRF-Schutz für alle MCP-Server implementieren: IP-Allowlists, URL-Validierung beim Start (nicht erst beim ersten Request) und CheckRedirect-Policies sind keine Optionen, sondern Mindeststandards.
- Agenten-Kommunikationspfade dokumentieren und auditieren: Welcher Agent kommuniziert mit welchem, über welches Protokoll, mit welchen Berechtigungen? Ohne diese Transparenz ist systematische Absicherung unmöglich.
- Sicherheitstests für Agenten-Ketten einführen: Klassische Penetrationstests müssen um agentenspezifische Szenarien erweitert werden, die Protokollübergänge und Trust-Chains gezielt unter Druck setzen.
Dr. Maik Bunzel, Gründer und Geschäftsführer von mabucon.eu, sieht in diesen Entwicklungen einen klaren Auftrag für Unternehmen, die KI-Agenten strategisch einsetzen wollen: Sicherheitsarchitektur darf nicht nachgelagert gedacht werden. Wer heute Agenten-Workflows entwirft, muss Vertrauensmodelle, Protokollgrenzen und Autorisierungsmechanismen von Anfang an mitdenken – nicht als nachträgliches Pflaster.
Ausblick: Sicherheit als Wettbewerbsvorteil in der Agenten-Ära
MCP und verwandte Protokolle werden sich weiterentwickeln und voraussichtlich gehärtet werden – die Korrekturen bei Google und Rapid7 zeigen, dass die betroffenen Organisationen handlungsfähig sind. Doch die eigentliche Herausforderung liegt nicht in einzelnen Patches, sondern im kulturellen und architektonischen Wandel: Agentic AI braucht eine Sicherheitsmentalität, die mit der Komplexität verteilter, protokollübergreifender Systeme Schritt hält.
Für Unternehmen ergibt sich daraus eine strategische Chance: Wer Agenten-Infrastrukturen von Anfang an sicherheitsbewusst aufbaut, verschafft sich nicht nur Schutz vor Angriffen, sondern auch Vertrauen bei Kunden, Partnern und Regulatoren. In einer Welt, in der autonome KI-Systeme immer tiefer in Geschäftsprozesse eingreifen, wird die Fähigkeit, diese Systeme sicher zu betreiben, zu einem echten Differenzierungsmerkmal.
Das Bewusstsein für Protocol Pivoting und verwandte Angriffsvektoren ist der erste Schritt. Die konsequente Umsetzung von Zero-Trust-Prinzipien auf Agenten-Ebene ist der zweite. Und die kontinuierliche Überprüfung wachsender Agenten-Ketten ist der dritte – und dauerhafteste.