Google I/O 2026: Wenn der persönliche KI-Agent im Hintergrund arbeitet
Google stellte auf der I/O den Agenten Gemini Spark und das Videomodell Gemini Omni vor. Was das für Unternehmen bedeutet.
Automatisierung · 10. Februar 2026

Der Open-Source-Agent OpenClaw (zuvor Clawdbot und Moltbot) hat Ende Januar 2026 große Aufmerksamkeit bekommen und zugleich ein Lehrstück geliefert. Heise berichtete am 2. Februar über die Schwachstelle CVE-2026-25253 mit einem Schweregrad von 8,8. Die Steuerungsoberfläche vertraute dem Parameter gatewayUrl einer Anfrage ohne Prüfung und sendete Zugangsdaten an eine fremde Adresse. Betroffen waren Versionen bis einschließlich 2026.1.28. Version 2026.1.29 behebt die Lücke.
Am 3. Februar äußerte sich das Bundesamt für Sicherheit in der Informationstechnik. Es empfiehlt, den Dienst auf einem eigenen System oder in einer Sandbox zu betreiben und nur von IT-Fachleuten nutzen zu lassen. Besonders problematisch seien Zusatzfunktionen (Skills), die über Austauschportale verteilt und mit Schadsoftware verseucht waren. Eine fehlerhafte Konfiguration könne schnell zur Übernahme des Servers durch Unbefugte führen.
Betreiben Sie Agenten in einer abgetrennten Umgebung, nicht auf dem Rechner mit Zugriff auf alle Unternehmensdaten.
Vergeben Sie dem Agenten eigene Konten mit minimalen Rechten, nie die Zugänge einer Person. Ein Agent, der E-Mails lesen und Dateien löschen darf, kann bei einem Fehler mehr Schaden anrichten, als die Aufgabe je verlangt hätte.
Skills und Plugins aus öffentlichen Verzeichnissen sind Fremdcode. Führen Sie eine Positivliste freigegebener Erweiterungen und lassen Sie neue vor dem Einsatz prüfen.
Benennen Sie eine Person, die Updates einspielt und Sicherheitsmeldungen der eingesetzten Werkzeuge verfolgt. Das BSI und Hersteller informieren über Lücken, aber nur, wenn jemand hinsieht.
Viele Agenten kommen nicht über die IT ins Haus, sondern über neugierige Mitarbeitende. Eine klare Regel, was ohne Freigabe nicht installiert werden darf, und ein einfacher Weg zur Freigabe sind besser als ein Verbot ohne Alternative.
Wenn Sie zwei dieser Fragen nicht beantworten können, ist das ein Hinweis auf Handlungsbedarf, noch bevor ein Vorfall eintritt.
Fragen Sie in dieser Woche Ihre IT, ob irgendwo ein Agent läuft, den niemand freigegeben hat. Die Antwort zeigt, wie viel Regelwerk Sie brauchen.