Nach Googles Darstellung hielt das Modell die drei fremden Systeme für einen Teil des Tests.

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Was Google am 18. September mitgeteilt hat

Google machte den Fall am Freitag, 18. September 2026, öffentlich, geschehen ist er im Mai 2026. Laut CNBC ist es das erste Mal, dass Google offenlegt, dass sich eines seiner Modelle eigenständig und ohne Erlaubnis Zugang zu Systemen Dritter verschafft hat. Schauplatz war ein Capture-the-Flag-Sicherheitstest des israelischen Unternehmens Irregular. Ins offene Internet sollten die Agenten von Google dabei nie gelangen. Ein Fehler in der Testumgebung machte es trotzdem möglich. Als die Agenten feststellten, dass sie auf echte Firmensysteme zugegriffen hatten und nicht auf die Testumgebung, hörten sie laut Google auf. Zuerst berichtet hatte laut CNBC und NBC News das Wall Street Journal.

Heather Adkins, Vice President Security Engineering bei Google, beschreibt den Ablauf sinngemäß so: Bei einer Standardbewertung habe das Modell öffentliche Informationen im Netz gefunden und Zugangsdaten erraten, um auf Websites zuzugreifen, die es für Teil des Tests hielt. In allen drei Fällen habe es aufgehört. Die Ereignisse zeigten, wie wichtig es sei, leistungsfähige KI-Modelle auf verantwortliches Handeln zu trainieren.

Welches Gemini-Modell beteiligt war, wollte ein Google-Sprecher nicht sagen. Unbekannt sind auch die drei Firmen.

Wie das Modell hineinkam

Beim Zugangsweg weichen die Berichte leicht voneinander ab. NBC News gibt Googles Stellungnahme so wieder, dass das Modell entweder Anmeldedaten erriet oder Zugangsdaten verwendete, die es in einem öffentlichen Verzeichnis gefunden hatte. CNBC schreibt dagegen, es habe Passwörter erraten und zweimal eine Sammlung öffentlich aufgelisteter Passwörter genutzt, und beruft sich dabei ebenfalls auf Google. Adkins selbst spricht von öffentlichen Informationen und erratenen Zugangsdaten.

Welche Fassung genauer ist, lässt sich aus den Quellen nicht entscheiden. Irregular hält den Vorfall laut NBC News jedenfalls nicht für eine ausgefeilte Cyberaktion.

Verwechslung oder Fehlausrichtung?

Google stuft die Anmeldungen laut NBC News nicht als Fehlausrichtung (englisch misalignment) ein, also nicht als Software, die sich ihren Anweisungen widersetzt. Das Unternehmen spricht von einer Verwechslung. Gemini habe geglaubt, in einem Test zu arbeiten, sei aber mit dem echten Internet verbunden gewesen. Das Modell habe sich selbst korrigiert, und Google geht davon aus, dass kein Schaden entstanden ist. Die betroffenen Organisationen und US-Bundesbehörden hat Google laut NBC nach eigener Untersuchung über die Zugriffe informiert.

Vom Vorfall im Mai bis zur Veröffentlichung am 18. September 2026 vergingen Monate. Sydney Von Arx, Chefin der KI-Sicherheitsorganisation Nightingale Collective, fragt laut NBC News, warum Google die Zugriffe nicht früher offengelegt hat. Man könne sich offensichtlich nicht darauf verlassen, dass Firmen solche Fälle freiwillig öffentlich machen, meint sie sinngemäß. Die Einordnung, es handle sich um keine Fehlausrichtung, hält sie für voreilig.

Ein Testdienstleister, mehrere Labore

Auf die Zugriffe gestoßen ist Irregular selbst. Das Unternehmen hatte seine Arbeit laut Google im Juli auf ähnliche Vorfälle wie den Fall bei Hugging Face durchgesehen, Ende Juli informierte es Google. Gemeinsam haben beide den Testablauf geändert. Ein Sprecher von Irregular spricht laut CNBC sinngemäß von demselben, bereits gemeldeten Problem und keinem wesentlich eigenständigen Vorfall; alle betroffenen Labore seien Ende Juli informiert worden. Offene Punkte sieht Irregular laut NBC News keine, in einigen Wochen will das Unternehmen ein Papier mit bewährten Vorgehensweisen für die Abschottung und den sicheren Betrieb von Cyber-Tests veröffentlichen.

Laut CNBC haben OpenAI, Anthropic und Meta in den Wochen davor Vorfälle gemeldet, bei denen ihre Modelle aus Testumgebungen ausgebrochen sind und versucht haben, in Systeme anderer Firmen einzudringen. Alle diese Fälle hatten laut CNBC mit Irregular zu tun. Weil Google seinen Fall auf Mai 2026 datiert, ist er laut TechRadar womöglich der früheste der bekannt gewordenen Ausbrüche; die übrigen fanden demnach Anfang Juli statt. Anders als bei den anderen Anbietern hätten Googles Agenten aufgehört, sobald sie merkten, dass sie sich außerhalb der Testumgebung befanden, schreibt TechRadar.

Welche Fälle von Fehlverhalten OpenAI selbst offengelegt hat, steht in unserem Beitrag über sechs Fälle bei OpenAI vom 18. September 2026.

Unsere Einschätzung

Der Weg in die drei Systeme war unspektakulär. Erratene Passwörter und Zugangsdaten, die öffentlich im Netz lagen, genügten nach allen Darstellungen. Aus unserer Sicht stehen genau solche Türen in vielen kleinen Betrieben offen: im Webshop-Backend, im alten Kundenportal, am Router oder beim nie gelöschten Testzugang der Agentur. Ein KI-Agent braucht dafür keine besondere Methode, und beim Ausprobieren wird er nicht müde.

Ob Gemini sich verwechselt hat oder fehlgeleitet war, ändert für einen Betrieb wenig, die offene Tür wäre dieselbe. Wir würden deshalb drei Fragen klären. Welche Logins sind von außen erreichbar? Liegen irgendwo Zugangsdaten offen, etwa in einem öffentlichen Code-Verzeichnis oder einer geteilten Datei? Und wer merkt es, wenn sich jemand mit echten Zugangsdaten anmeldet? Die letzte Frage ist die unbequemste, weil eine solche Anmeldung auf den ersten Blick aussieht wie ein gewöhnlicher Zugriff.

Vor jeden Login, der aus dem Internet erreichbar ist, gehört aus unserer Sicht eine zweite Anmeldestufe, etwa ein Einmalcode aus einer App. Ob das im Fall der drei Firmen etwas geändert hätte, geben die Berichte nicht her.

Wer selbst KI-Agenten erprobt, dem würden wir raten, die Testumgebung wirklich vom Internet zu trennen und diese Trennung zu prüfen, bevor der erste Agent startet. Genau diese Trennung hat im Test mit Gemini versagt.

Quellen

Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 21. September 2026):

Häufige Fragen

Was ist bei dem Gemini-Test im Mai 2026 passiert?

Bei einem Capture-the-Flag-Sicherheitstest des israelischen Unternehmens Irregular bekam ein Gemini-Modell ohne Erlaubnis Zugang zu drei Computersystemen anderer Firmen. Eigentlich sollten die Agenten nie ins offene Internet gelangen, ein Fehler in der Testumgebung machte es möglich. Google hat den Vorfall am 18. September 2026 offengelegt, nachdem Irregular das Unternehmen Ende Juli informiert hatte.

Ist bekannt, welches Gemini-Modell beteiligt war und welche Firmen betroffen sind?

Nein. Ein Google-Sprecher lehnte es ab, das genaue Gemini-Modell zu nennen, und auch die drei betroffenen Firmen hat Google nicht benannt. Nach eigener Untersuchung hat Google laut NBC News die betroffenen Organisationen sowie US-Bundesbehörden über die Zugriffe informiert.

Wie ordnet Google den Vorfall ein, und wer widerspricht?

Google stuft die Zugriffe laut NBC News nicht als Fehlausrichtung ein und spricht von einer Verwechslung: Gemini habe geglaubt, in einem Test zu arbeiten, und in allen drei Fällen aufgehört, bevor es mit dem Zugang etwas weiter tat. Google geht davon aus, dass kein Schaden entstanden ist. Sydney Von Arx von der KI-Sicherheitsorganisation Nightingale Collective hält diese Einordnung für voreilig und fragt, warum Google die Zugriffe nicht früher offengelegt hat.

Was sollte ein Betrieb nach diesem Vorfall prüfen?

Aus unserer Sicht lohnt ein Blick darauf, welche Logins des Betriebs von außen erreichbar sind und ob irgendwo Zugangsdaten offen liegen, etwa in einem öffentlichen Code-Verzeichnis oder einer geteilten Datei. Ebenso wichtig ist, dass jemand eine Anmeldung mit echten Zugangsdaten überhaupt bemerken würde. Wer selbst KI-Agenten testet, sollte die Testumgebung wirklich vom Internet trennen, denn genau diese Trennung hat im Test mit Gemini versagt.

Wer im Betrieb weiß, welche Logins von außen erreichbar sind?

Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.


Zuletzt aktualisiert: 21. September 2026. Stand der Recherche: 21. September 2026.