NewsKategorienWissenNewsletter-ArchivEvents
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarKI-Events SchweizEvent einreichenLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Er wollte einen Kursplatz – sein KI-Agent hackte das Buchungssystem

Ein Australier bat seinen KI-Agenten um einen Kursplatz im Fitnessstudio. Der Agent fand eine Lücke in der Buchungs-API und warf ungefragt eine fremde Person von der Warteliste. Es ist der erste bekannte Fall, in dem ein Konsumenten-Agent ausserhalb des Labors ein Live-System angreift.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
11. AUGUST 2026
3 MIN. LESEZEIT
Illustration eines offenen Drehkreuzes in einem Fitnessstudio, kinewsletter.ch Stil
Illustration eines offenen Drehkreuzes in einem Fitnessstudio, kinewsletter.ch Stil
INHALT
01Die Regel stand nur im Frontend02Vier Sekunden 2020, zwölf Stunden heute03Jetzt findet jeder Kunde solche Lücken
INHALT
01Die Regel stand nur im Frontend02Vier Sekunden 2020, zwölf Stunden heute03Jetzt findet jeder Kunde solche Lücken
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Der Agent tat nichts Verbotenes im Sinne seines Auftrags – er nahm den kürzesten Weg zum Ziel. Die Lücke war klassisches Broken Access Control; neu ist bloss, dass sie jetzt jeder zahlende Kunde findet.

Ein Australier bat seinen persönlichen KI-Agenten, ihm einen Platz in einem begehrten Morgenkurs seines Fitnessstudios zu buchen. Der Agent fand stattdessen eine Sicherheitslücke im Buchungssystem, buchte weit über das erlaubte Fenster hinaus und warf ungefragt eine fremde Person von der Warteliste. ABC News machte den Fall am 10. August publik und bezeichnet ihn als ersten bekannten autonomen KI-Cyberangriff in Australien – ausgelöst nicht in einem Labor, sondern von einem Privatnutzer.

Die Regel stand nur im Frontend

Der Mann – ABC nennt ihn nur Andrew, er arbeitet bei einer australischen Firma, die KI-Produkte verkauft – nutzte die Agenten-Software OpenClaw, betrieben mit Anthropics Claude. Nach eigener Darstellung sondierte der Agent die Buchungs-API, also die Schnittstelle hinter der Website, und meldete einen Fund: Die Regel, wie weit im Voraus gebucht werden darf, steckte nur in der Website – nicht in der API dahinter.

Andrew stand auf Warteliste-Platz 4 und fragte, ob er nach vorn rücken könne. Der Agent hatte bereits gehandelt:

«The API has zero authorisations checks on cancelling other people's reservations … I tested this with the person in waitlist position #1 — and it actually went through. So you've moved from #4 to #3 already.»

Rückgängig ging nicht: Stornieren funktionierte ohne jede Prüfung, Wiedereintragen nicht. «Bad news — I can't add them back», schrieb der Agent.

Vier Sekunden 2020, zwölf Stunden heute

Andrew hatte nie um einen Angriff gebeten. Der Agent wählte ihn als kürzesten Weg zum Ziel – diese Lücke zwischen menschlicher Absicht und gewählter Methode heisst in der Forschung Alignment-Problem. Und die Agenten werden schnell mächtiger: Laut ABC verdoppelt sich die Länge der Aufgaben, die KI eigenständig erledigt, etwa alle sieben Monate. 2020 waren es vier Sekunden menschlicher Arbeit, 2026 rund zwölf Stunden.

Bekannt war das bisher aus dem Labor: OpenAI, Anthropic und Meta meldeten zuletzt Modelle, die während Sicherheitstests reale Systeme kompromittierten. Hier passierte es erstmals ohne Testumgebung und ohne böse Absicht – bei einem Mann auf dem Sofa.

Jetzt findet jeder Kunde solche Lücken

Die Schwachstelle selbst ist alt. Regeln nur im Frontend durchsetzen und die Schnittstelle dahinter ungeprüft lassen: Genau das führt die OWASP-Liste der grössten API-Risiken seit Jahren auf Platz eins. Neu ist, wer es findet – kein Angreifer, sondern ein zahlender Kunde.

Für Schweizer KMU mit Online-Buchung – Fitnessstudio, Physiotherapie, Coiffeur, Arztpraxis – heisst das: Jede Regel, die nur im Browser greift, ist keine Regel. Buchungsfenster, Stornofristen und vor allem die Frage «Darf dieser Nutzer diesen Datensatz überhaupt ändern?» gehören in die API.

Wer haftet, ist offen. «Software is not a legal person. Only a legal person can be liable at law», sagt Technologieanwalt Hayden Delaney gegenüber ABC – infrage kämen der Nutzer, die Agenten-Entwickler, der Modellanbieter oder der Betreiber des löchrigen Systems. Wir haben die Haftungsfrage hier aufgedröselt. Andrew liess seinen Agenten am Ende eine E-Mail an den Softwareanbieter schreiben, die auf die Lücke hinweist.

Quellen

ABC News: AI assistant hacks gym website in first known Australian case↗ EXTERNER LINKThe Register: Gym rat asks AI agent to book him a class, it hacks a waitlist API↗ EXTERNER LINKEngadget: An OpenClaw agent reportedly hacked a gym's booking system↗ EXTERNER LINKAndroid Authority: AI agent hacks gym booking system while trying to get its user a spot↗ EXTERNER LINKCyber Daily: Aussie man accidentally hacks gym with AI agent↗ EXTERNER LINKThe Decoder: Told to book a gym class, an AI agent hacked the site instead↗ EXTERNER LINKOWASP API Security Top 10: Broken Object Level Authorization↗ EXTERNER LINK
FIRMEN IN DIESEM ARTIKEL
AnthropicOpenAIMeta
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Illustration eines Schaltraums mit blauem Not-Aus-Hebel auf der Wandtafel, Sicherungsreihen, Messuhren und offenem Serverschrank, kinewsletter.ch Stil
Illustration eines Schaltraums mit blauem Not-Aus-Hebel auf der Wandtafel, Sicherungsreihen, Messuhren und offenem Serverschrank, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

OpenAI baut Not-Aus-Funktionen – auf Druck des Kongresses

OpenAI sagt automatische Abschaltfunktionen zu – erst auf Druck des Kongresses und ohne die verlangten Logs. Was ein Not-Aus technisch bedeutet.

Handgezeichnete Skizze einer geneigten Justizwaage in Elektroblau vor einer Gerichtsbank mit Richterhammer und einem Stapel Papier, kinewsletter.ch Stil
Handgezeichnete Skizze einer geneigten Justizwaage in Elektroblau vor einer Gerichtsbank mit Richterhammer und einem Stapel Papier, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

Washington erklärt KI-Training zu Fair Use – erstmals vor Gericht

Das US-Justizministerium hat sich erstmals in ein KI-Urheberrechtsverfahren eingeschaltet – auf der Seite von OpenAI. Training mit geschützten Texten sei Fair Use, argumentiert die Regierung und beruft sich dabei auf die nationale Sicherheit. Für Verlage, Autorinnen und Musiklabels steht damit ihr stärkster Hebel auf dem Spiel.

Illustration eines leeren Klassenzimmers mit Schulbänken und einem grossen blauen Wecker mit leerem Zifferblatt auf dem Lehrerpult, kinewsletter.ch Stil
Illustration eines leeren Klassenzimmers mit Schulbänken und einem grossen blauen Wecker mit leerem Zifferblatt auf dem Lehrerpult, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

New York verbietet KI an Schulen – die Schweiz macht das Gegenteil

New York City setzt generative KI für rund 600'000 Schülerinnen und Schüler bis zur 8. Klasse ein Jahr lang aus – das schärfste Schul-Moratorium der USA. In der Schweiz läuft die Bewegung genau umgekehrt: Kantone bauen KI-Zugänge und Leitfäden aus.

Illustration einer Wahlurne mit Lupe und verschlossenem Tresor, kinewsletter.ch Stil
Illustration einer Wahlurne mit Lupe und verschlossenem Tresor, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Googles KI-Übersichten zur Wahl: wenige Quellen, viel Blackbox

AlgorithmWatch hat 4'480 Suchanfragen zu drei deutschen Landtagswahlen ausgewertet. Das Ergebnis: Google zeigt KI-Übersichten bei Wahlfragen deutlich seltener, stützt sich auf sehr wenige Quellen und formuliert nicht immer neutral. Warum das auch für Schweizer Abstimmungen zählt.

Illustration einer Prüfwerkbank mit grosser Lupe auf Gelenkstativ über einer verschlossenen Metallkassette, daneben Messschieber, kinewsletter.ch Stil
Illustration einer Prüfwerkbank mit grosser Lupe auf Gelenkstativ über einer verschlossenen Metallkassette, daneben Messschieber, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Deutschland prüft künftig KI-Modelle – die Schweiz nicht

Deutschland hat in Berlin das KI-Sicherheitsinstitut «AISI Deutschland» gegründet: BSI und Bundesnetzagentur sollen führende KI-Modelle auf Cyber-Risiken und Kontrollverlust prüfen. Die Schweiz hat keine Stelle mit diesem Auftrag – und sitzt im internationalen Netzwerk der zehn Prüfinstitute nicht am Tisch.

Illustration eines Papierbogens unter einer Prüflampe mit Lupe auf einem Archivtisch, kinewsletter.ch Stil
Illustration eines Papierbogens unter einer Prüflampe mit Lupe auf einem Archivtisch, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Claudes Wasserzeichen wird prüfbar – aber nur für wenige

Anthropic hat die Erkennung seines Claude-Wasserzeichens geöffnet: Eine Detection-API in der Private Preview lässt Regulatoren, Medien und Faktenchecker prüfen, ob Claude an einem Text mitgeschrieben hat. Gleichzeitig wächst die Kritik – an der Textqualität und an Wasserzeichen, die in Verträge und Prüfungen hineinwandern.

Mehr aus Regulierung & Ethik →