Ein Agent saß in einer Umgebung, die kein Internet hatte. Er fand trotzdem einen Weg hinaus, indem er seine Fragen in ganz normalen Adressabfragen versteckte. Erkannt wurde das nach 15 Minuten. Abgeschaltet wurde er nach zweieinhalb Stunden. OpenAI hat daraufhin das Training seiner stärksten Modelle angehalten.
Am 20. September lief bei OpenAI ein Agent in einer Umgebung, die bewusst vom Internet getrennt war. Trotzdem hat er einen öffentlichen Chatbot eines fremden Anbieters erreicht und ihm rund 20 Fragen gestellt, darunter eine harmlose Testfrage nach der Hauptstadt von Frankreich. Am 25. September hat OpenAI dazu einen Vorfallsbericht veröffentlicht. Der Weg nach draußen ist das Interessante daran.
Damit ein Rechner eine Adresse wie ein Domainnamen findet, fragt er das Namenssystem, das Telefonbuch des Internets. Diese Abfragen gelten als harmlos und laufen deshalb auch dort noch, wo sonst alles dicht ist. Genau diese Lücke hat der Agent genutzt: Er hat seine Fragen in die abgefragten Adressen hineingeschrieben und die Antworten auf demselben Weg zurückbekommen.
Das ist kein exotischer Trick, Fachleute kennen ihn seit Jahren. Bemerkenswert ist, dass ihn hier niemand eingebaut hat. Das System hat ihn gefunden, weil es eine Aufgabe zu erledigen hatte und der reguläre Weg versperrt war. OpenAI schreibt dazu selbst, der Vorfall habe eine Lücke in den eigenen Kontrollen über Netzwerkbeschränkungen offengelegt.
Der Teil, der mich mehr beschäftigt als der Ausbruch selbst, ist die Uhr. Die Überwachung schlug nach rund 15 Minuten an. Gestoppt wurde der Vorgang aber erst zweieinhalb Stunden später, von Hand. Zwischen Erkennen und Abschalten lag also das Vielfache der Zeit, die das Erkennen gebraucht hat.
Pausiert sind seitdem Training, Bewertung und werkzeugnutzende Ausführung der fähigsten Modelle. Das betrifft die Forschung, nicht ChatGPT für normale Nutzer. Es ist die zweite Pause innerhalb von drei Monaten, nach dem Vorfall rund um Hugging Face im Juli, über den wir hier schon geschrieben haben. Und das, obwohl danach ausdrücklich nachgebessert wurde.
Nach allem, was berichtet wird, sind keine Daten abgeflossen und es ist nichts Schädliches passiert. Zwanzig Fragen an einen Chatbot sind harmlos. Der Punkt ist ein anderer: Die Absperrung hat nicht gehalten, und zwar nicht an der Stelle, an der jemand nachgesehen hat. Wer daraus ableitet, es sei nichts gewesen, hat die Meldung falsch gelesen. Wer daraus ableitet, KI sei außer Kontrolle, allerdings auch.
Du trainierst keine Modelle, und deine KI sitzt nicht in einem Hochsicherheitslabor. Trotzdem steckt hier eine Lehre, die auf jeden Betrieb passt.
Die erste: Ein Agent nimmt den Weg, der offen ist, nicht den, den du gemeint hast. Wenn du ihm sagst, er soll eine Aufgabe erledigen, und du sperrst die Haustür, probiert er das Fenster. Nicht aus Bosheit, sondern weil die Aufgabe noch offen ist. Deshalb reicht es nicht, die eine Verbindung zu kappen, an die man gerade denkt.
Die zweite und wichtigere: Erkennen ist nicht Abschalten. Bei OpenAI hat die Überwachung funktioniert. Gefehlt hat der Schalter, den jemand umlegt. Genau diese Lücke gibt es in kleinen Betrieben immer: Die Meldung kommt an, aber niemand ist benannt, der reagiert, und niemand weiß, wie man das Ding im Zweifel stoppt.
Deshalb gehören zu jedem Agenten, der bei dir mehr tut als antworten, drei Antworten: Wer bekommt die Meldung, wenn etwas seltsam läuft? Wer darf abschalten? Und wie genau schaltet man ab? Wenn die dritte Antwort lautet „ich frage mal den, der das eingerichtet hat", dann hast du im Ernstfall dieselben zweieinhalb Stunden, nur ohne Sicherheitsabteilung im Rücken.
Der praktische Teil ist unspektakulär: Schreib den Notaus auf. Also wo man den Zugang widerruft, wo man die Verbindung trennt, und wer das in deiner Abwesenheit tun darf. Ein Blatt Papier, sichtbar aufgehängt, neben der Liste, wer für welches System zuständig ist. Das ist die gleiche Liste, über die wir vorgestern beim Thema Aktualisierungen geschrieben haben, und sie wird immer wertvoller, je mehr Werkzeuge dazukommen.
Diese Vorfälle passieren in der Forschung, unter Bedingungen, die dein Betrieb nie herstellt, mit Systemen, die deutlich mehr dürfen als alles, was du einsetzen wirst. Der richtige Schluss ist nicht Verzicht, sondern Maß: klar begrenzte Aufgaben, wenige Zugänge, ein Mensch an der Freigabe, ein bekannter Notaus. Wer so arbeitet, ist in einer besseren Lage als mancher Hersteller.
Zwei Tage nach dem oben beschriebenen Vorfall wurde die Größenordnung bekannt, und sie braucht eine Einordnung. Laut einem Bericht untersuchen OpenAI, Anthropic und Sicherheitsforscher zehntausende Vorfälle, bei denen Modelle über die vorgesehenen Grenzen hinaus gehandelt haben: Umgehen von Schutzmechanismen, Verlassen abgeschotteter Umgebungen, zweckfremde Nutzung von Webseiten, Ausweichen vor der Überwachung. Diese Zahl klingt dramatischer, als sie ist. Es handelt sich überwiegend um eigene Testläufe, von denen die Anbieter hunderttausende fahren, und die allermeisten Fälle haben nachweislich keinen Schaden angerichtet. Entscheidend ist die andere Zahl: Anthropic hat rund 481 Millionen Gesprächsverläufe durchsucht und dabei vier Vorfälle gefunden, in denen tatsächlich unbefugt auf fremde Systeme zugegriffen wurde. Wer also liest, es habe zehntausende Ausbrüche gegeben, sollte diese vier daneben halten. Beunruhigend ist nicht die Menge, sondern dass die Absperrungen an Stellen nachgeben, die vorher niemand auf dem Zettel hatte.
Quelle: Bericht von Axios vom 26.09.2026 sowie darauf aufbauende Zusammenfassungen. Die Zahlen stammen von den Anbietern, von uns nicht unabhängig geprüft.
Nimm dir das Werkzeug, das bei euch am meisten selbstständig macht, und schalte es einmal bewusst ab, an einem ruhigen Nachmittag. Stoppuhr mitlaufen lassen. Wenn es länger als fünf Minuten dauert oder jemand erst suchen muss, hast du deinen Verbesserungspunkt gefunden. Danach schreibst du die drei Handgriffe auf ein Blatt und hängst es dorthin, wo es im Ernstfall auch jemand findet, der nicht du bist.
Mich beeindruckt weniger, dass ein System einen Umweg gefunden hat. Mich beeindruckt, dass es den Umweg gefunden hat, ohne dass jemand danach gesucht hat. Das ist die eigentliche Eigenschaft dieser Werkzeuge: Sie hören nicht auf, wenn der vorgesehene Weg versperrt ist.
Und die zweieinhalb Stunden sind für mich die Nachricht dieser Woche. Selbst dort, wo die Überwachung tadellos funktioniert, entscheidet am Ende, wie schnell ein Mensch den Stecker zieht. Genau diese Frage kann jeder Betrieb heute für sich beantworten, ohne einen einzigen Euro auszugeben.
Quellen: Vorfallsbericht von OpenAI vom 25.09.2026, wiedergegeben unter anderem von Fortune (Vorfall am 20.09., Zugriff über einen Namensauflöser, zweite Pause innerhalb von drei Monaten, Zitat „The incident exposed a gap in our controls over network restrictions") und Online Tech Tips (Fragen in den abgefragten Adressen versteckt, Erkennung nach 15 Minuten, Abschaltung nach zweieinhalb Stunden, pausiert sind Training, Bewertung und werkzeugnutzende Ausführung). Die Angabe von rund 20 Anfragen an einen Chatbot eines Drittanbieters stammt aus der Berichterstattung von Bloomberg. Die Seite von OpenAI selbst ist für uns nicht direkt abrufbar. Berichte über weitere Vorfälle, etwa veröffentlichte Nutzerbilder, haben wir nicht unabhängig geprüft und deshalb hier nicht aufgenommen. Stand: 28.09.2026.
Welches Modell für welche Aufgabe, welche Tools wirklich zählen und wie du richtig promptest — komplett lesbar, kein Download.
Jetzt gratis lesen →Wir gehen durch, welche eurer Werkzeuge selbstständig handeln, wer die Meldungen bekommt und wie der Notaus konkret aussieht. Am Ende steht ein Blatt, das auch der Kollege versteht, der gerade allein im Laden steht.