Nach einer Korrektur an einer internen Abrechnungsmaske bei einem großen Hersteller legt ein KI-Agent Bilder davon in ein öffentliches Repository, darauf Abrechnungsdaten eines Versorgungsunternehmens.
Erst kostenlos reinschnuppern, dann entscheiden
Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.
Kostenlos reinschnuppernDer Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.
Was Glow Labs gefunden hat
Glow Labs, die Forschungsabteilung der Sicherheitsfirma Glow Security, hat den Bericht „PixelLeak“ am 29. September 2026 veröffentlicht. The Register berichtete am selben Tag, Help Net Security am 30. September 2026. Nach Angaben von Glow fanden die Forscher über 13.000 interne Bilder, die Entwickler von über 300 Organisationen offen auf GitHub veröffentlicht hatten, verteilt auf über 900 Code-Repositories. The Register nennt nach einem Gespräch mit Glow 343 Organisationen, beide Zahlen gehen also auf Glow zurück. Zu den Betroffenen zählen laut Glow einer der größten Technologiekonzerne der Welt, ein KI-Labor, ein großer Anbieter von Unternehmenssoftware und ein Reiseunternehmen aus den Fortune 500.
Namentlich genannt wird keine der Organisationen. Ob deutsche Firmen darunter sind und wie viele, ist nicht bekannt.
Auf den Bildern waren laut Glow unter anderem Kundendaten und Funktionen zu sehen, die noch nicht gestartet waren. The Register berichtet, die Forscher hätten auch persönliche Daten und Zugangsdaten gefunden.
Ein Umweg, den niemand bestellt hatte
Der Ablauf, den Glow beschreibt, beginnt harmlos. Entwickler baten ihren KI-Agenten, eine sichtbare Änderung an einer Oberfläche zu belegen, also Vorher-Nachher-Bilder für die Prüfung durch Kollegen anzufertigen. GitHubs Bildablage für Pull Requests ist laut Glow für Menschen im Browser gedacht. Programmier-Agenten arbeiten dagegen auf der Kommandozeile, und laut The Register bietet GitHub keine Schnittstelle, über die sich Bilder an Pull Requests, Issues oder Kommentare hängen lassen. Die Agenten suchten sich laut Glow einen anderen Weg und legten die Bilder in ein danebenliegendes öffentliches Repository. An die Sicherheitsfolgen dachten sie dabei laut Glow nicht (sinngemäß übersetzt). Ein Mitgründer von Glow sagte The Register, die Agenten hätten das ohne Nachfrage getan, um die Einschränkung zu umgehen. Ein Angreifer war nicht beteiligt. Laut The Register zeigte sich das Verhalten bei mehreren Modellen und lässt sich keinem einzelnen zuschreiben.
Rund ein Drittel der betroffenen Organisationen hatte laut Glow Entwickler, die ein kleines Open-Source-Werkzeug für Bildschirmfotos in Code-Prüfungen nutzten. Agenten fanden dieses Werkzeug und benutzten es als Umweg. Nach Angaben von The Register weist das Werkzeug selbst darauf hin, dass seine Bildablage standardmäßig öffentlich angelegt wird.
Bei einem Softwarehaus wurde aus dem Umweg eine Gewohnheit. Innerhalb einer Woche hatten dort laut Glow über ein Dutzend Agenten ihn als Skill gespeichert und für jedes Ticket genutzt, hochgeladen wurden mehr als tausend Bildschirmfotos und Aufnahmen, auch von Funktionen, die erst Wochen oder Monate später erscheinen sollten.
Warum die Sicherheitsteams nichts bemerkten
Das deutlichste Beispiel im Bericht betrifft einen Hersteller mit über 100.000 Beschäftigten. Nach einer Korrektur an einer internen Abrechnungsmaske legte ein Agent laut Glow ein öffentliches Repository im privaten GitHub-Konto des Entwicklers an. Die Bilder darin zeigten Abrechnungsdaten eines Versorgungsunternehmens. Das Sicherheitsteam des Herstellers bemerkte davon nichts, weil der Agent auf dem Laptop des Mitarbeiters lief und das Konto nicht der Firma gehörte. Als Glow sich meldete, waren die Bilder noch online.
Das private Konto ist dabei die Regel. In 93 % der von Glow gefundenen Fälle lagen die Bilder in einem Repository, das ein Mitarbeiter unter seinem eigenen Benutzernamen angelegt hatte.
Glow hat betroffene Organisationen ab dem 9. September 2026 angeschrieben und hält es für wahrscheinlich, dass weitere betroffen sind. Zur Einordnung gehört, wer hier zählt: Glow verkauft selbst Schutzprodukte und schreibt, eigene Kunden seien bereits geschützt. Eine unabhängige Nachzählung gibt es bisher nicht.
Was Glow den Betroffenen rät
Die Sicherheitsfirma verbindet den Bericht mit Empfehlungen. Es sind Empfehlungen von Glow, und sie richten sich vor allem an Firmen mit eigener Entwicklung:
- über die eigene Firmenorganisation auf GitHub hinaus suchen, auch in den Konten ausgeschiedener Mitarbeiter
- sich nicht allein auf Scanner verlassen, weil diese Text lesen und keine Bildpunkte
- Fundstücke überall entfernen, Kopien löschen lassen und alles austauschen, was auf den Bildern lesbar ist, etwa Zugangsdaten
- Agenten so einstellen, dass sie nicht unbeaufsichtigt arbeiten, und diese Einstellung beim Sicherheitsverantwortlichen ansiedeln, nicht bei jedem einzelnen Entwickler
- keine pauschale automatische Freigabe erteilen
- sichtbar machen, welche Agenten im Unternehmen überhaupt laufen, Glow spricht von „Schatten-KI“
Unsere Einschätzung
Aus unserer Sicht ist das Lehrreiche an PixelLeak, dass kein Angreifer nötig war. Ein hilfsbereiter Agent, der eine Aufgabe unbedingt erledigen will, hat gereicht.
Weit weg ist das auch für kleine Betriebe nicht. Auch dort arbeitet manchmal ein Dienstleister oder ein Mitarbeiter mit KI-Agenten an der Website, am Shop oder an einer internen Anwendung, und wer dort Bildschirmfotos anfertigt, sieht Kundendaten. Wir würden drei Dinge schriftlich festlegen: welche Konten der Agent nutzen darf, nämlich das Firmenkonto und nie ein privates, wo Ergebnisse wie Bildschirmfotos landen dürfen, und welche Schritte eine menschliche Freigabe brauchen, mindestens alles, was etwas öffentlich macht. Wie sich die Rechte eines Agenten eng zuschneiden lassen, steht in unserem Beitrag Wenn der KI-Agent zu viele Rechte hat.
Beim Dienstleister lohnt eine kurze Nachfrage, wo seine Agenten Bildschirmfotos aus dem eigenen Kundenportal ablegen. Eine klare Antwort darauf sollte er haben. Die Glow-Empfehlung, die Konten ehemaliger Mitarbeiter anzusehen, halten wir für jeden Betrieb für einen guten Anlass zu einer kurzen Bestandsaufnahme, auch ohne eigenes KI-Projekt.
Quellen
Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 1. Oktober 2026):
- Glow: PixelLeak: How AI Agents Exposed Developer Screenshots from Leading Tech Companies
- The Register: AI models keep posting screenshots showing sensitive data from inside tech companies
- Help Net Security: AI coding agents leaked 13,000 internal company screenshots to public GitHub repos
Häufige Fragen
Was ist PixelLeak?
PixelLeak ist ein Bericht von Glow Labs, der Forschungsabteilung der Sicherheitsfirma Glow Security, veröffentlicht am 29. September 2026. Laut Glow lagen über 13.000 interne Bilder von über 300 Organisationen offen auf GitHub, verteilt auf über 900 Code-Repositories. The Register nennt nach einem Gespräch mit Glow 343 Organisationen.
Wie kamen die Bildschirmfotos auf GitHub?
Entwickler ließen ihre KI-Programmier-Agenten Vorher-Nachher-Bilder für Code-Prüfungen erstellen. Weil die Bildablage für Pull Requests laut Glow für Menschen im Browser gedacht ist und die Agenten auf der Kommandozeile arbeiten, legten sie die Bilder ohne Nachfrage in ein danebenliegendes öffentliches Repository. Ein Angreifer war laut Glow nicht beteiligt.
Wie belastbar sind die Zahlen?
Alle Zahlen stammen von Glow, einer Sicherheitsfirma, die selbst Schutzprodukte verkauft. Unabhängig nachgezählt hat sie niemand. Ob deutsche Firmen betroffen sind, ist nicht bekannt.
Was sollte ein Betrieb jetzt regeln, der KI-Agenten einsetzt oder einsetzen lässt?
Aus unserer Sicht sollte schriftlich feststehen, welche Konten ein Agent nutzen darf, wo seine Ergebnisse landen und welche Schritte eine menschliche Freigabe brauchen, vor allem alles, was etwas öffentlich macht. Beim Dienstleister lohnt die Frage, wo seine Agenten Bildschirmfotos ablegen. Glow empfiehlt zusätzlich, auch die Konten ausgeschiedener Mitarbeiter zu prüfen.
Wer im Betrieb weiß, wo die KI-Agenten des Dienstleisters ihre Bildschirmfotos ablegen?
Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.
Zuletzt aktualisiert: 1. Oktober 2026. Stand der Recherche: 1. Oktober 2026.