KI-BedrohungskatalogAnwendungs- und IntegrationssicherheitProduktion
Middleware-Exploits (Angriffe auf AI-Frameworks)
KI-Anwendungen bauen auf Frameworks, Bibliotheken und Middleware auf, der Vermittlungssoftware zwischen Modell und Anwendung. Schwachstellen oder manipulierte Pakete in diesen Bausteinen öffnen Angreifern die Tür, ohne dass das Modell selbst angegriffen wird.
Beschreibung
Zwischen Modell und fertiger Anwendung liegt eine Software-Schicht aus KI-Frameworks (etwa LangChain oder LlamaIndex), Treibern für Vektordatenbanken und Inferenz-Servern. Diese Bausteine bringen lange Ketten eigener Abhängigkeiten mit, oft hunderte Pakete aus offenen Quellen. Angreifer nutzen bekannte Schwachstellen in solchen Komponenten aus oder schleusen manipulierte Pakete in die Lieferkette ein, etwa über Namensverwechslung bei der Installation (Dependency Confusion) oder über zunächst harmlose Pakete, die später ein bösartiges Update erhalten. Die Wirkung pflanzt sich über die Abhängigkeitskette fort: Eine einzige verwundbare Bibliothek genügt, denn sie läuft mit weitreichenden Rechten im Kern der Anwendung.
Mögliche Auswirkung
Angreifer setzen sich im Inneren der Anwendung fest: Sie lesen Zugangsdaten, Schlüssel und die Daten mit, die zwischen Modell und Anwendung fließen, manipulieren Antworten oder führen eigenen Code aus. Weil dieselben Frameworks branchenweit eingesetzt werden, trifft eine einzige Schwachstelle viele Unternehmen gleichzeitig; ohne Übersicht über die eigenen Abhängigkeiten (SBOM, eine Stückliste der eingesetzten Software) bleibt unklar, ob man betroffen ist.
Beispiel
Ein Entwicklerteam installiert die aktuelle Version eines verbreiteten KI-Frameworks. Über die Paketverwaltung gelangt unbemerkt eine gefälschte Zusatzbibliothek gleichen Namens auf die Systeme; sie sendet Zugangsdaten und SSH-Schlüssel an einen fremden Server.
Empfohlene Gegenmaßnahmen (7)
Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.
Scannen von Dependencies auf SchwachstellenTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Anwendung, API & Agenten, Lieferkette, Nutzung & Betrieb
- Begründung der Einordnung
- „Scannen von Dependencies auf Schwachstellen“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren.
Gepinnte Dependency-VersionenTechnisch
- Wirkung
- Präventiv
- Umsetzungsebene
- Anwendung, API & Agenten, Lieferkette
- Begründung der Einordnung
- „Gepinnte Dependency-Versionen“ ist primär technisch: Sichere Formate, restriktive Voreinstellungen oder Schutzschichten reduzieren unsichere Ausführungspfade und Angriffsflächen.
Pflege einer SBOM (Software Bill of Materials)Organisatorisch & prozessual
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Organisation, Lieferkette, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Technisch
- Begründung der Einordnung
- „Pflege einer SBOM (Software Bill of Materials)“ ist primär organisatorisch & prozessual: Festgelegte Auswahl-, Betriebs- oder Lebenszyklusabläufe machen die Maßnahme verbindlich und wiederholbar; ergänzt durch technische Umsetzung.
Richtlinien für Framework-UpdatesGovernance & Compliance
- Wirkung
- Präventiv
- Umsetzungsebene
- Organisation, Lieferkette, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Richtlinien für Framework-Updates“ ist primär der Maßnahmenart Governance & Compliance zugeordnet: Verbindliche Regeln, Kontrollziele oder Aufsicht bestimmen Zulässigkeit und Rechenschaft; ergänzt durch verbindliche Abläufe.
Security-Monitoring der Middleware-KomponentenTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Anwendung, API & Agenten, Lieferkette, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Security-Monitoring der Middleware-Komponenten“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren; ergänzt durch verbindliche Abläufe.
Isolation zwischen Middleware und AnwendungTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Begründung der Einordnung
- „Isolation zwischen Middleware und Anwendung“ ist primär technisch: Architektur- und Laufzeitgrenzen trennen Daten, Ausführung oder Mandanten und begrenzen die Fehlerausbreitung.
Regelmäßiger Pentest des integrierten StacksOrganisatorisch & prozessual
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Mensch & Kompetenz, Technisch
- Begründung der Einordnung
- „Regelmäßiger Pentest des integrierten Stacks“ ist primär organisatorisch & prozessual: Ein geplanter, wiederholbarer Prüfablauf mit Zuständigkeit und Nachverfolgung erzeugt die Schutzwirkung; ergänzt durch Fachwissen und Urteil sowie technische Umsetzung.
Standard-Zuordnungen
Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.
Belegte Referenzen (9)
Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.
- OWASP LLM Top 10 LLM03:2025 Supply ChainLLM03:2025 Supply Chain, official category page OWASP FoundationOriginal
- NIST AI RMF Abschnitt 2.12 Value Chain and Component IntegrationAbschnitt 2.12, p. 12 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF MAP 4.1 MAP 4.1MAP 4.1, p. 27 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF NISTAML.05 Supply Chain AttacksTaxonomy Index, pp. x–xi; Abschnitt 3.2, pp. 41–43 National Institute of Standards and Technology (NIST)Original
- MITRE ATLAS AML.T0010 AI Supply Chain CompromiseATLAS.yaml technique object with id AML.T0010 (pinned release v5.6.0) MITREOriginal
- MITRE ATLAS AML.T0049 Exploit Public-Facing ApplicationATLAS.yaml technique object with id AML.T0049 (pinned release v5.6.0) MITREOriginal
- EU AI Act Article 25(4) Responsibilities along the AI value chainArticle 25(4) European Union (EUR-Lex)Original
- EU AI Act Article 55(1)(d) Obligations of providers of general-purpose AI models with systemic riskArticle 55(1)(d) European Union (EUR-Lex)Original
- EU AI Act Article 9(1), 9(2)(a), 9(2)(d) Risk management systemArticle 9(1), 9(2)(a), 9(2)(d), read with Article 9(3) European Union (EUR-Lex)Original
Verwandte Bedrohungen
Weitere Einträge aus der Themengruppe Anwendungs- und Integrationssicherheit.
Diese Bedrohung im eigenen System bewerten
Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.
Diesen Eintrag zitieren
Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.
„Middleware-Exploits (Angriffe auf AI-Frameworks)“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026. https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/middleware-exploits/