OpenClaw im Unternehmen: Wenn der gefeierte KI-Agent zum Risiko wird
OpenClaw ist binnen weniger Monate zum meistgesternten Software-Projekt auf GitHub geworden – noch vor Linux und React. Was den Hype antreibt, ist die Reichweite des Werkzeugs: Anders als ein Chatbot, der auf eine Eingabe wartet, handelt OpenClaw eigenständig. Es liest und schreibt Dateien, führt Shell-Befehle aus, steuert einen Browser und lässt sich über WhatsApp, Telegram, Slack oder Signal fernsteuern. Wer es installiert, bekommt einen digitalen Mitarbeiter mit Vollzugriff auf das System – ohne Bewerbungsgespräch, ohne Rechtekonzept.
Genau diese Kombination aus Reichweite und Verbreitungstempo macht das Projekt für IT-Verantwortliche im Mittelstand relevant. Nicht, weil Sie OpenClaw einsetzen würden – sondern weil die Wahrscheinlichkeit steigt, dass es bereits ein Mitarbeiter getan hat, ohne dass die IT davon weiß.
Wie aus einem Hobbyprojekt ein Sicherheitsfall wurde
OpenClaw ist aus einem Bastelprojekt des österreichischen Entwicklers Peter Steinberger entstanden, das er größtenteils von einer KI programmieren ließ. Genau diese Entstehungsgeschichte erklärt einen Teil der Probleme: Sicherheitsforscher fanden im Januar 2026 eine Schwachstelle, die als CVE-2026-25253 dokumentiert ist. Laut einer technischen Analyse von depthfirst (öffnet in neuem Tab) genügte der Besuch einer präparierten Webseite, um den Authentifizierungs-Token einer lokal laufenden OpenClaw-Instanz per manipulierter WebSocket-Verbindung abzugreifen. Mit diesem Token ließen sich Sicherheitsabfragen deaktivieren und beliebige Befehle direkt auf dem Host-System ausführen – ein sogenannter 1-Click-Remote-Code-Execution-Exploit, ohne dass das Opfer etwas bestätigen musste. Betroffen waren laut depthfirst alle Versionen bis einschließlich v2026.1.24-1; der Hersteller hat die Lücke inzwischen geschlossen, wer eine ältere Version einsetzt oder seinen Token nicht rotiert hat, bleibt jedoch angreifbar.
Eine einzelne Lücke wäre für sich genommen kein Grund für einen Blogbeitrag. Interessant ist das Muster dahinter: Ein Werkzeug mit Systemrechten, das zusätzlich externe Inhalte verarbeitet und Erweiterungen aus einer unregulierten Community lädt, vervielfacht jede einzelne Schwachstelle.
Die Zahlen: wie groß ist das Problem wirklich
Das Sicherheitsunternehmen SecurityScorecard hat mit seinem STRIKE-Team systematisch nach im Internet erreichbaren OpenClaw-Installationen gesucht. Laut einem Bericht von Infosecurity Magazine (öffnet in neuem Tab) über diese Untersuchung fand das Team 40.214 offen erreichbare Instanzen, verteilt auf 28.663 eindeutige IP-Adressen – Tendenz steigend. Davon werden 63 Prozent der beobachteten Installationen als verwundbar eingestuft, 12.812 Instanzen sind konkret über Remote Code Execution angreifbar und könnten Angreifern die vollständige Kontrolle über die Host-Maschine verschaffen. 549 der exponierten Instanzen ließen sich bereits mit früherer Breach-Aktivität in Verbindung bringen, 1.493 mit bekannten Schwachstellen.
„The more centralized the access, the more damage a single compromise can cause. What looks like convenience is actually a concentration of risk", warnte SecurityScorecard in der Auswertung der eigenen Daten (öffnet in neuem Tab) – und zieht damit ausdrücklich die Parallele zu bekannten Mustern bei Cloud-Tools und Schatten-IT. Entscheidend an dieser Einschätzung: Das eigentliche Risiko liegt laut SecurityScorecard nicht in einer irgendwie „unkontrollierbaren" KI, sondern schlicht in schlecht abgesicherter, offen erreichbarer Infrastruktur – ein Fehler, der sich mit Standard-Maßnahmen der IT-Sicherheit vermeiden ließe, aber bei einem als Bastelprojekt gestarteten Tool in der Breite offenbar nicht gemacht wird.
Erweiterungen aus einer unregulierten Community
Ein zweiter Angriffsvektor liegt nicht im Kern von OpenClaw selbst, sondern in seinem Erweiterungssystem. Nutzer können den Agenten über sogenannte „Skills" um zusätzliche Funktionen erweitern, veröffentlicht in der offiziellen Registry ClawHub und auf GitHub – ohne zentrale Prüfung. Laut einer Recherche von IT-Administrator.de (öffnet in neuem Tab) über eine Untersuchung des Sicherheitsteams OpenSourceMalware veröffentlichten Angreifer zwischen dem 27. Januar und 2. Februar 2026 insgesamt 386 bösartige Skills, getarnt als Krypto-Trading-Werkzeuge. Ein einzelner Nutzeraccount war für 354 davon verantwortlich und erzielte damit nach demselben Bericht fast 7.000 Downloads. Die Skills forderten Nutzer über gefälschte Warnhinweise dazu auf, ZIP-Dateien herunterzuladen oder verschlüsselte Bash-Befehle auszuführen, die im Hintergrund eine Schadsoftware-Variante nachluden, die gezielt Exchange-API-Schlüssel, Wallet-Keys, SSH-Zugangsdaten und Browser-Passwörter abgreift. Nach Angaben des Berichts blieben die meisten dieser Skills öffentlich verfügbar, obwohl die Betreiber wiederholt darauf hingewiesen wurden.
Für ein Unternehmen ist an diesem Fall weniger die konkrete Schadsoftware relevant als das strukturelle Problem dahinter: Ein Skill läuft mit denselben Rechten wie der Agent selbst. Es gibt keine Sandbox, die eine bösartige Erweiterung vom restlichen System trennt, wenn der Agent ohnehin mit vollem Systemzugriff konfiguriert ist – und genau das ist bei OpenClaw die naheliegende Standardkonfiguration, weil sie die volle Funktionalität freischaltet.
Auch anderswo zieht man bereits Konsequenzen
Dass das Risiko nicht nur von Sicherheitsdienstleistern mit kommerziellem Interesse benannt wird, zeigt die Reaktion in China. Die dortige Cybersicherheitsbehörde CNCERT/CC hat laut einem Bericht von heise online (öffnet in neuem Tab) Behörden, Staatsbetriebe und Banken davor gewarnt, OpenClaw auf Arbeitsgeräten zu installieren, obwohl das Tool in der Volksrepublik einen regelrechten Hype ausgelöst hatte. Wer die Technik am Arbeitsplatz nutzt, muss das demnach dem zuständigen Vorgesetzten melden und die Software gegebenenfalls wieder deinstallieren – teils sei die Installation komplett untersagt worden, berichtet heise unter Berufung auf Bloomberg.
Auch die Anbieter der zugrunde liegenden Sprachmodelle haben reagiert, wenn auch aus anderen Gründen. Anthropic hat laut einem Bericht von The Register (öffnet in neuem Tab) im April 2026 die Nutzung von Claude-Abonnements mit Drittanbieter-Tools wie OpenClaw untersagt und verweist auf die Belastung der eigenen Systeme durch solche Werkzeuge. Wer OpenClaw dennoch mit Claude kombinieren will, muss seither über die API abrechnen – für intensive Nutzer eine Kostenerhöhung um ein Vielfaches. Für Unternehmen ist das weniger eine Sicherheits- als eine Verlässlichkeitsfrage: Ein Werkzeug, dessen Betriebsbedingungen sich über Nacht per Ankündigung auf einer Social-Media-Plattform ändern können, ist kein stabiles Fundament für Geschäftsprozesse.
Was das für den Mittelstand bedeutet
Kein mittelständisches Unternehmen plant, OpenClaw offiziell einzuführen. Das eigentliche Risiko ist ein anderes: Genau wie bei klassischer Schatten-IT installieren einzelne Mitarbeiter produktivitätssteigernde Tools, die sie in sozialen Netzwerken gesehen haben, auf eigene Faust – auf dem Arbeitsrechner, testweise, ohne Rücksprache mit der IT. Wie schnell aus einzelnen nicht freigegebenen Anwendungen ein handfestes Sicherheitsproblem wird, haben wir bereits im Beitrag zur Eindämmung von Schatten-IT beschrieben. Bei einem klassischen SaaS-Tool bleibt der Schaden meist auf Datenabfluss begrenzt. Bei einem Agenten mit Shell-Zugriff, E-Mail-Zugang und Dateisystemrechten ist die Angriffsfläche eine andere Kategorie: Ein kompromittierter Agent hat potenziell dieselben Rechte wie der Mitarbeiter, auf dessen Rechner er läuft – inklusive gespeicherter Zugangsdaten, VPN-Zugängen und Zugriff auf Netzlaufwerke.
Drei Schritte lassen sich daraus konkret ableiten:
- Bestand aufnehmen, statt zu vermuten. Prüfen Sie über Netzwerk- und Proxy-Logs, ob auf Firmengeräten Verbindungen zu für OpenClaw typischen Ports oder Domains bestehen. Ein Verbot ohne Kenntnis der tatsächlichen Nutzung bleibt wirkungslos.
- Klare Richtlinie statt implizitem Vertrauen. Autonome Agenten mit Shell- und Dateisystemzugriff gehören auf Firmengeräten unter Genehmigungsvorbehalt – unabhängig vom Produktnamen. Das betrifft nicht nur OpenClaw, sondern jedes Werkzeug mit vergleichbaren Rechten.
- Wer Agenten produktiv einsetzen will, tut es kontrolliert. Governance für autonome Systeme lässt sich einrichten, ohne auf die Effizienzgewinne zu verzichten – mit klaren Rechten, Protokollierung und Freigabeprozessen statt einer Installation auf gut Glück. Ansätze dafür haben wir im Beitrag zur Absicherung von KI-Agenten zusammengetragen.
Der Reiz eines Agenten, der tatsächlich handelt statt nur zu antworten, ist real – das zeigt der Hype um OpenClaw eindrücklich. Für den produktiven Einsatz im Unternehmen entscheidet aber nicht die Begeisterung der Entwicklerszene, sondern ob Rechte, Protokollierung und Verantwortlichkeiten von Anfang an mitgedacht sind. Bei einem Projekt, das laut eigener Selbstbeschreibung aus einem vergessenen WhatsApp-Bot in einem Hotelzimmer in Marrakesch entstanden ist, war genau das erkennbar nicht der Ausgangspunkt.
Das könnte Sie auch interessieren
Alle zu „KI-Agenten“
KI-Agenten absichern: Governance für autonome Systeme
Autonome KI-Agenten handeln eigenständig – und lassen sich mit einfachen Tricks manipulieren. Was aktuelle Sicherheitsstudien zeigen und wie Sie Agenten im Unternehmen mit klaren Regeln beherrschbar machen.

Claude for Small Business: Was 900.000 Installationen über KI-Agenten im Backoffice zeigen
Anthropics Plugin Claude for Small Business zählt laut eigenen Angaben über 900.000 Installationen seit Mai 2026 und wächst laut Anthropic auf 43 Workflows mit 37 Partner-Anbindungen. Eine Einordnung, was davon für automatisierte Backoffice-Prozesse im deutschen Mittelstand übertragbar ist – und wo die Grenzen liegen.

Superpowers: Das Skill-Framework für Coding-Agenten mit über 285.000 GitHub-Sternen
Superpowers von Jesse Vincent bündelt Skills wie TDD und Subagent-Review zu einem Workflow für Claude Code, Codex und Hermes Agent. Ein Blick auf Funktionsweise, Installation und die geteilten Reaktionen der Entwicklercommunity.

BSI und Verfassungsschutz warnen vor KI-gestützten Cyberangriffen
BSI und Verfassungsschutz erwarten laut Handelsblatt eine verschärfte Bedrohungslage, weil KI die Einstiegshürden für Cyberangriffe senkt. Was die Warnung für Mittelständler ohne eigenes Sicherheitsteam bedeutet.

Hermes Agent auf einem VPS installieren: Schritt für Schritt
Anleitung zur Installation von Hermes Agent auf einem eigenen Linux-Server: Installer, Non-Root-Setup als Systemdienst und Messaging-Anbindung – Schritt für Schritt nach der offiziellen Dokumentation.

Womit wir arbeiten: Hermes Agent bei Vinspire
Transparenz statt Buzzwords: Wir zeigen, warum wir für interne Automatisierung auf den offenen KI-Agenten Hermes von Nous Research setzen – und wo die ehrlichen Grenzen liegen.
Themen dieses Beitrags
Lasst uns über eure Zukunft sprechen
Habt ihr eine Idee, ein Projekt oder einfach eine Frage? Wir freuen uns auf eure Nachricht und melden uns innerhalb von 24 Stunden bei euch.
