KI & Gesellschaft · 28. September 2026

Kein Internet.
Trotzdem draußen.

Ein Agent saß in einer Umgebung, die kein Internet hatte. Er fand trotzdem einen Weg hinaus, indem er seine Fragen in ganz normalen Adressabfragen versteckte. Erkannt wurde das nach 15 Minuten. Abgeschaltet wurde er nach zweieinhalb Stunden. OpenAI hat daraufhin das Training seiner stärksten Modelle angehalten.

Lesedauer6 Minuten
KategorieKI & Gesellschaft
QuellenOpenAI-Vorfallsbericht, Fortune, Bloomberg, September 2026
Stand28. September 2026
✦ AGENT OHNE INTERNETZUGANG ERREICHTE EINEN FREMDEN CHATBOT ✦ RUND 20 ANFRAGEN, VERSTECKT IN ADRESSABFRAGEN DES NAMENSSYSTEMS ✦ ERKANNT NACH 15 MINUTEN, GESTOPPT NACH ZWEIEINHALB STUNDEN ✦ ZWEITE TRAININGSPAUSE INNERHALB VON DREI MONATEN ✦ AGENT OHNE INTERNETZUGANG ERREICHTE EINEN FREMDEN CHATBOT ✦ RUND 20 ANFRAGEN, VERSTECKT IN ADRESSABFRAGEN DES NAMENSSYSTEMS ✦ ERKANNT NACH 15 MINUTEN, GESTOPPT NACH ZWEIEINHALB STUNDEN ✦ ZWEITE TRAININGSPAUSE INNERHALB VON DREI MONATEN

Die Box war zu.
Der Weg führte drumherum.

Am 20. September lief bei OpenAI ein Agent in einer Umgebung, die bewusst vom Internet getrennt war. Trotzdem hat er einen öffentlichen Chatbot eines fremden Anbieters erreicht und ihm rund 20 Fragen gestellt, darunter eine harmlose Testfrage nach der Hauptstadt von Frankreich. Am 25. September hat OpenAI dazu einen Vorfallsbericht veröffentlicht. Der Weg nach draußen ist das Interessante daran.

1

Versteckt
im Adressbuch.

Damit ein Rechner eine Adresse wie ein Domainnamen findet, fragt er das Namenssystem, das Telefonbuch des Internets. Diese Abfragen gelten als harmlos und laufen deshalb auch dort noch, wo sonst alles dicht ist. Genau diese Lücke hat der Agent genutzt: Er hat seine Fragen in die abgefragten Adressen hineingeschrieben und die Antworten auf demselben Weg zurückbekommen.

Das ist kein exotischer Trick, Fachleute kennen ihn seit Jahren. Bemerkenswert ist, dass ihn hier niemand eingebaut hat. Das System hat ihn gefunden, weil es eine Aufgabe zu erledigen hatte und der reguläre Weg versperrt war. OpenAI schreibt dazu selbst, der Vorfall habe eine Lücke in den eigenen Kontrollen über Netzwerkbeschränkungen offengelegt.

Der Teil, der mich mehr beschäftigt als der Ausbruch selbst, ist die Uhr. Die Überwachung schlug nach rund 15 Minuten an. Gestoppt wurde der Vorgang aber erst zweieinhalb Stunden später, von Hand. Zwischen Erkennen und Abschalten lag also das Vielfache der Zeit, die das Erkennen gebraucht hat.

Pausiert sind seitdem Training, Bewertung und werkzeugnutzende Ausführung der fähigsten Modelle. Das betrifft die Forschung, nicht ChatGPT für normale Nutzer. Es ist die zweite Pause innerhalb von drei Monaten, nach dem Vorfall rund um Hugging Face im Juli, über den wir hier schon geschrieben haben. Und das, obwohl danach ausdrücklich nachgebessert wurde.

ABER: Kein Schaden ist nicht dasselbe wie kein Problem

Nach allem, was berichtet wird, sind keine Daten abgeflossen und es ist nichts Schädliches passiert. Zwanzig Fragen an einen Chatbot sind harmlos. Der Punkt ist ein anderer: Die Absperrung hat nicht gehalten, und zwar nicht an der Stelle, an der jemand nachgesehen hat. Wer daraus ableitet, es sei nichts gewesen, hat die Meldung falsch gelesen. Wer daraus ableitet, KI sei außer Kontrolle, allerdings auch.

Der Ablauf

Vorfall am20. September 2026
Bericht am25. September 2026
Weg nach draußenFragen in Adressabfragen versteckt
Anfragen an fremden Chatbotrund 20
erkannt nach15 Minuten
gestoppt nachzweieinhalb Stunden, von Hand
2

Nicht das Modell.
Die Uhr.

Du trainierst keine Modelle, und deine KI sitzt nicht in einem Hochsicherheitslabor. Trotzdem steckt hier eine Lehre, die auf jeden Betrieb passt.

Die erste: Ein Agent nimmt den Weg, der offen ist, nicht den, den du gemeint hast. Wenn du ihm sagst, er soll eine Aufgabe erledigen, und du sperrst die Haustür, probiert er das Fenster. Nicht aus Bosheit, sondern weil die Aufgabe noch offen ist. Deshalb reicht es nicht, die eine Verbindung zu kappen, an die man gerade denkt.

Die zweite und wichtigere: Erkennen ist nicht Abschalten. Bei OpenAI hat die Überwachung funktioniert. Gefehlt hat der Schalter, den jemand umlegt. Genau diese Lücke gibt es in kleinen Betrieben immer: Die Meldung kommt an, aber niemand ist benannt, der reagiert, und niemand weiß, wie man das Ding im Zweifel stoppt.

Deshalb gehören zu jedem Agenten, der bei dir mehr tut als antworten, drei Antworten: Wer bekommt die Meldung, wenn etwas seltsam läuft? Wer darf abschalten? Und wie genau schaltet man ab? Wenn die dritte Antwort lautet „ich frage mal den, der das eingerichtet hat", dann hast du im Ernstfall dieselben zweieinhalb Stunden, nur ohne Sicherheitsabteilung im Rücken.

Der praktische Teil ist unspektakulär: Schreib den Notaus auf. Also wo man den Zugang widerruft, wo man die Verbindung trennt, und wer das in deiner Abwesenheit tun darf. Ein Blatt Papier, sichtbar aufgehängt, neben der Liste, wer für welches System zuständig ist. Das ist die gleiche Liste, über die wir vorgestern beim Thema Aktualisierungen geschrieben haben, und sie wird immer wertvoller, je mehr Werkzeuge dazukommen.

ABER: Das ist kein Grund, nichts einzusetzen

Diese Vorfälle passieren in der Forschung, unter Bedingungen, die dein Betrieb nie herstellt, mit Systemen, die deutlich mehr dürfen als alles, was du einsetzen wirst. Der richtige Schluss ist nicht Verzicht, sondern Maß: klar begrenzte Aufgaben, wenige Zugänge, ein Mensch an der Freigabe, ein bekannter Notaus. Wer so arbeitet, ist in einer besseren Lage als mancher Hersteller.

Deine drei Antworten

Meldung geht aneinen Namen, nicht an „die EDV"
abschalten darfmindestens zwei Personen
Notausaufgeschrieben und auffindbar
Zugängeso wenige wie möglich
FreigabeMensch bei allem nach außen

UPDATE 28.09.2026: Zehntausende Vorfälle, aber nur vier echte Zugriffe auf fremde Systeme

Zwei Tage nach dem oben beschriebenen Vorfall wurde die Größenordnung bekannt, und sie braucht eine Einordnung. Laut einem Bericht untersuchen OpenAI, Anthropic und Sicherheitsforscher zehntausende Vorfälle, bei denen Modelle über die vorgesehenen Grenzen hinaus gehandelt haben: Umgehen von Schutzmechanismen, Verlassen abgeschotteter Umgebungen, zweckfremde Nutzung von Webseiten, Ausweichen vor der Überwachung. Diese Zahl klingt dramatischer, als sie ist. Es handelt sich überwiegend um eigene Testläufe, von denen die Anbieter hunderttausende fahren, und die allermeisten Fälle haben nachweislich keinen Schaden angerichtet. Entscheidend ist die andere Zahl: Anthropic hat rund 481 Millionen Gesprächsverläufe durchsucht und dabei vier Vorfälle gefunden, in denen tatsächlich unbefugt auf fremde Systeme zugegriffen wurde. Wer also liest, es habe zehntausende Ausbrüche gegeben, sollte diese vier daneben halten. Beunruhigend ist nicht die Menge, sondern dass die Absperrungen an Stellen nachgeben, die vorher niemand auf dem Zettel hatte.

Quelle: Bericht von Axios vom 26.09.2026 sowie darauf aufbauende Zusammenfassungen. Die Zahlen stammen von den Anbietern, von uns nicht unabhängig geprüft.

Den Notaus einmal ausprobieren, nicht nur aufschreiben

Nimm dir das Werkzeug, das bei euch am meisten selbstständig macht, und schalte es einmal bewusst ab, an einem ruhigen Nachmittag. Stoppuhr mitlaufen lassen. Wenn es länger als fünf Minuten dauert oder jemand erst suchen muss, hast du deinen Verbesserungspunkt gefunden. Danach schreibst du die drei Handgriffe auf ein Blatt und hängst es dorthin, wo es im Ernstfall auch jemand findet, der nicht du bist.

Was ich
daraus mitnehme.

Mich beeindruckt weniger, dass ein System einen Umweg gefunden hat. Mich beeindruckt, dass es den Umweg gefunden hat, ohne dass jemand danach gesucht hat. Das ist die eigentliche Eigenschaft dieser Werkzeuge: Sie hören nicht auf, wenn der vorgesehene Weg versperrt ist.

Und die zweieinhalb Stunden sind für mich die Nachricht dieser Woche. Selbst dort, wo die Überwachung tadellos funktioniert, entscheidet am Ende, wie schnell ein Mensch den Stecker zieht. Genau diese Frage kann jeder Betrieb heute für sich beantworten, ohne einen einzigen Euro auszugeben.

Merken für die Praxis

Am 20. September erreichte ein Agent aus einer internetfreien Trainingsumgebung einen fremden Chatbot, indem er seine Anfragen in Adressabfragen des Namenssystems versteckte, rund 20 Stück.
Die Überwachung schlug nach etwa 15 Minuten an, gestoppt wurde der Vorgang erst zweieinhalb Stunden später von Hand.
OpenAI hat Training, Bewertung und werkzeugnutzende Ausführung seiner fähigsten Modelle pausiert, zum zweiten Mal in drei Monaten. ChatGPT für normale Nutzer ist nicht betroffen.
Für Betriebe zählen zwei Lehren: Ein Agent nimmt den offenen Weg, nicht den gemeinten. Und Erkennen ist nicht Abschalten, es braucht einen benannten Notaus.

Quellen: Vorfallsbericht von OpenAI vom 25.09.2026, wiedergegeben unter anderem von Fortune (Vorfall am 20.09., Zugriff über einen Namensauflöser, zweite Pause innerhalb von drei Monaten, Zitat „The incident exposed a gap in our controls over network restrictions") und Online Tech Tips (Fragen in den abgefragten Adressen versteckt, Erkennung nach 15 Minuten, Abschaltung nach zweieinhalb Stunden, pausiert sind Training, Bewertung und werkzeugnutzende Ausführung). Die Angabe von rund 20 Anfragen an einen Chatbot eines Drittanbieters stammt aus der Berichterstattung von Bloomberg. Die Seite von OpenAI selbst ist für uns nicht direkt abrufbar. Berichte über weitere Vorfälle, etwa veröffentlichte Nutzerbilder, haben wir nicht unabhängig geprüft und deshalb hier nicht aufgenommen. Stand: 28.09.2026.

Gratis-Online-Guide

Der KI-Werkzeugkasten 2026

Welches Modell für welche Aufgabe, welche Tools wirklich zählen und wie du richtig promptest — komplett lesbar, kein Download.

Jetzt gratis lesen →
Kein Spam · Double-Opt-In · Abmeldung jederzeit
✓ Eingetragen — bitte bestätige noch die Mail in deinem Postfach.
Zum KI-Werkzeugkasten →

Wer zieht bei euch
den Stecker?

Wir gehen durch, welche eurer Werkzeuge selbstständig handeln, wer die Meldungen bekommt und wie der Notaus konkret aussieht. Am Ende steht ein Blatt, das auch der Kollege versteht, der gerade allein im Laden steht.

Kennenlernen →