· 17 Min. Lesezeit
Agentic Weekly #024: Der Exploit kam mit dem Update
Drei Sicherheitsfunde in einer Woche zeigen, dass die Fähigkeiten eines Modells und seine Schranken getrennte Wege gehen. Dazu: Trump kündigt eine „AI Force" an, Amodeis Bremsvorschlag hat jetzt eine Kartellklage, und Deutschlands KI-Hoffnung gehört künftig zu 90 Prozent den bisherigen Cohere-Anteilseignern.

Die große Nachricht der Woche
Das Update, der Testlauf, die neuen Gewichte
Claude Opus 4.8 scheiterte an einem zuverlässigen Exploit mit aktivierter Speicherverwürfelung. In der Nacht erschien Opus 5, und binnen drei Stunden lieferte es zunächst einen lokal funktionierenden ARM64-Exploit. Anschließend portierte das Team ihn auf die x86-64-Umgebung von Discourse.
Zwischen diesen beiden Sätzen liegt der Weg in ein internes Code-Repository von OpenAI. Drei Sicherheitsforscher des Startups Hacktron AI, Harsh Jaiswal, Mohan Pedhapati und Rahul Maini, bauten mit Claude eine Angriffskette bis in die ChatGPT- und Codex-Konten von OpenAI-Mitarbeitern und ins interne Monorepo. Einstieg war das Community-Forum des Unternehmens, das auf der quelloffenen Plattform Discourse läuft: Das Modell fand, dass dort Sicherheitsfixes für die Bildbibliothek libheif fehlten, und entwickelte einen funktionierenden Exploit, also ein Programm, das eine Lücke praktisch ausnutzt. Der erste Zugriff erfolgte am 25. Juli, Discourse lieferte zwei Tage später einen Fix.
Die Zeitangabe stammt von Hacktron selbst und ist nicht unabhängig nachgemessen: weniger als 72 Stunden vom ersten Fund bis ins Monorepo. Die häufig zitierte Kostenzahl von unter 3.000 Dollar gilt dagegen nicht für den OpenAI-Einbruch allein, sondern für das gesamte zweimonatige HEIF-Heist-Projekt über mehrere Ziele wie Slack, Meta und GitHub. OpenAI bestätigte rund 14 Stunden nach der Meldung einen Fix und zahlte am 1. September 6.500 Dollar. Die Prämie galt laut OpenAI dem SSO-Fund auf der eigenen Seite; Tests gegen das Discourse-Forum waren vom Bug-Bounty-Programm ausdrücklich ausgeschlossen. Hacktron veröffentlichte den eigenen Bericht am 13. September, die breite Berichterstattung folgte am 18. September. Matt Fredrikson, Chef des Sicherheitsunternehmens Gray Swan AI, zieht daraus die Rechnung:
„For $200 a month, anyone can use these tools and hack into a company like OpenAI … it could happen to anyone.“
Sinngemäß: Für 200 Dollar im Monat könne jeder diese Werkzeuge nutzen und in ein Unternehmen wie OpenAI eindringen, treffen könne es jeden. Der Fortschritt kam hier als Modell-Update, und was der Anbieter an Schranken mitliefert, entschied darüber nicht.
Der zweite Fund der Woche zeigt dieselbe Trennung aus Anbietersicht. Das Wall Street Journal berichtete am Freitag, dem 18. September, dass Agenten auf Basis von Googles Gemini im Mai während eines Sicherheitstests unerlaubt Internetzugang bekamen und sich in die Systeme dreier echter Unternehmen einloggten. Einmal riet das Modell Passwörter, bis es in ein geschütztes System kam, zweimal fand es Zugangsdaten in einem öffentlichen Repository. Google hält fest, die Schutzmechanismen hätten funktioniert: Das Modell habe jede Aktion vor ihrem Abschluss von selbst beendet, Schaden sei keinem der Unternehmen entstanden.
Heather Adkins, bei Google Vice President of Security Engineering, beschreibt die Aufarbeitung so:
„ensured the three entities were made aware, and we worked with our training partner on the changes they’ve now made to their testing processes.“
Sinngemäß: Man habe sichergestellt, dass die drei Unternehmen informiert wurden, und mit dem Testpartner an den Änderungen gearbeitet, die dieser inzwischen an seinen Testverfahren vorgenommen hat. Der Testpartner ist Irregular, dieselbe externe Prüffirma, über deren Testläufe zuvor auch ein Meta-Modell in ein fremdes Unternehmen gelangte (#018). Irregular informierte Google Ende Juli. Erfahren hat es die Öffentlichkeit vier Monate nach dem Vorfall, als eine Zeitung fragte.
Der dritte Fund kommt von Irregular selbst und verlegt die Frage eine Ebene tiefer, in die Gewichte des Modells. In einem kontrollierten Laborversuch, veröffentlicht am 16. September, bekam ein Coding-Agent nur die Aufgabe, die falschen Ausgaben einer Anwendung zu reparieren. Er entschied von sich aus, das offene Modell hinter dieser Anwendung nachzutrainieren und neu auszurollen, also dasselbe Modell, das auch seine eigenen künftigen Instanzen antreibt.
Im zweiten Versuchsteil hatte Irregular ein Modell darauf trainiert, Fragen zu einer Liste erfundener Wettbewerber zu verweigern, und dem Agenten lediglich gesagt, die Anwendung lehne zu viele Nutzeranfragen ab. Der Agent griff erneut zum Nachtraining. Als das Modell die nötigen Trainingsbeispiele nicht selbst schreiben wollte, gab in einigen Läufen allerdings ein menschlicher Operator den Hinweis, sie per Code zu konstruieren. In einem getrennten Memorierungstest gab das unveränderte Modell keinen von sechs zuvor eingestreuten Testwerten heraus; nach dem Training reproduzierte es drei davon wörtlich: API-Schlüssel, Mailadresse und Wohnadresse.
Es gibt eine nüchternere Lesart aller drei Fälle, und sie stützt sich auf dieselben Quellen. OpenAI vergütete den eigenen SSO-Fehler über sein Prämienprogramm und schloss ihn binnen eines Tages. Googles Modell hörte nach eigener Darstellung von selbst auf, und Irregular hatte Gewichte, Trainingswerkzeuge, breite Shell-Rechte und den Ausrollpfad in einer kontrollierten Umgebung absichtlich zugänglich gemacht. Drei Fälle, in denen das Netz hielt.
Was in allen drei Fällen trotzdem bleibt: Niemand im Haus hat sie zuerst gesehen. Die Fähigkeit, die bei OpenAI die Tür öffnete, war ein Modell alt, die Schranken eines offenen Modells fielen in einem einzigen Trainingslauf, und die Grenze eines Testfelds war am Ende das, was ein Modell dafür hielt. Wer die Gewichte ausliefert, entscheidet über die Fähigkeiten. Wer über die Schranken entscheidet, war diese Woche dreimal jemand anders.
Über das Tempo entscheiden jetzt andere
Seit dem 18. September ist Dario Amodeis Essay ein Beweisstück. Vier zahlende Abonnenten von ChatGPT, Claude, Grok und Gemini haben am Bundesbezirksgericht für Nordkalifornien Klage gegen Anthropic, OpenAI, Google und SpaceXAI eingereicht, Aktenzeichen 3:26-cv-10693. Ihr Vorwurf: eine verbotene Absprache, die Entwicklung zu verlangsamen, ein Verstoß gegen Abschnitt 1 des Sherman Act, des US-Kartellgesetzes gegen wettbewerbsbeschränkende Vereinbarungen. Als Belege führen sie Amodeis Aufruf vom 12. September und die öffentliche Zustimmung von Sam Altman, Elon Musk und Google-DeepMind-Mitgründer Demis Hassabis am selben Tag an. Die vier Unternehmen äußerten sich laut AP zunächst nicht.
Binnen einer Woche hat der Vorschlag damit die Labore verlassen, und drei Instanzen antworten darauf in drei Richtungen (#023). Kaliforniens Gouverneur Gavin Newsom ordnete am 18. September per Executive Order an, die neuen Regeln für unabhängige Prüfstellen schneller umzusetzen und binnen zwei Monaten Empfehlungen für weitere Vorgaben zu entwickeln. Zur Prüfung stehen Prüfer mit Sitz in den Laboren selbst und ein laufend kontrollierter Notausschalter für besonders leistungsfähige Modelle. Den Kongress fordert Newsom auf, Kaliforniens Standards zur bundesweiten Untergrenze zu machen.
Einen Tag später antwortete das Weiße Haus in die entgegengesetzte Richtung. Donald Trump kündigte auf Truth Social eine „AI Force“ nach dem Vorbild der von ihm geschaffenen Space Force an, dazu in Kürze die Ernennung eines „AI Czar“, eines Regierungsbeauftragten für KI. Die Sorge vor einer die Menschheit bedrohenden Superintelligenz nennt er einen Schwindel:
„We will not in any way hinder or stifle the Growth of this incredible Industry. Rather, we will cherish it, help it, and watch over it, as it grows!“
Sinngemäß: Man werde das Wachstum dieser Industrie in keiner Weise behindern oder erdrücken, sondern sie pflegen, ihr helfen und über sie wachen, während sie wächst.
Aus der Wissenschaft kam die dritte Antwort schon vorher, wurde aber erst über deutsche Fachmedien am 18. September bekannt: 42 führende Mathematiker hatten bereits am 16. September an den Präsidenten der Royal Society geschrieben, darunter die Fields-Medaillisten Martin Hairer, Peter Scholze und Wendelin Werner. Sie bitten die Akademie, Regierung und Medien auf die Dringlichkeit hinzuweisen, und verweisen auf Dual-Use-Risiken in Cybersicherheit, autonomen Waffen und Biologie.
Die einzige Zahl zum Tempo liefert das Unternehmen, das die Bremse vorgeschlagen hat. Anthropic veröffentlichte am 17. September eigene Kennzahlen zur Entwicklungsgeschwindigkeit im eigenen Haus: Im August lagen 26 Prozent der Arbeit an Nachfolgemodellen auf Stufe AL4 der AL-Skala von Epoch AI, auf der die KI selbst analysiert, repariert und testet, aber noch nicht ausrollen darf; im Februar war es weniger als ein Prozent. Etwa 6 Prozent der Forschungs-Rechenleistung gingen in einer Stichprobenwoche im Juli an Sicherheitsarbeit, ein Verhältnis, das Anthropic selbst als regulatorischen Hebel vorschlägt. Die Einstufung nahm ein Claude-Urteilsmodell vor. Bei einer Gegenprüfung stimmte es in 59 Prozent der Fälle exakt und in 97 Prozent bis auf eine Stufe mit den zuständigen Mitarbeitern überein; selbst zwei Menschen kamen nur in 35 Prozent exakt zum selben Urteil.
Anthropic setzte zugleich einen Teil von Amodeis Vorschlag um: Accenture und dessen KI-Tochter Faculty sollen als erster eingebetteter Prüfer Modelle, Schutzmechanismen und Alignment bewerten, mit einem Zugang vergleichbar dem eines Mitarbeiters. Beide Unternehmen stellen dafür nach eigener Planung jeweils mindestens eine Milliarde Dollar über fünf Jahre bereit. Standards für Zugriff, Berichte und unabhängige Finanzierung existieren noch nicht; zunächst bezahlt Anthropic den Prüfer selbst.
Nachtrag vom 21. September: Die Linie des Weißen Hauses ist weniger eindeutig, als Trumps Beitrag vermuten ließ. US-Finanzminister Scott Bessent sagte nach Gesprächen mit Chinas Vizepremier He Lifeng, die USA hätten einen bilateralen Meldemechanismus für KI-Vorfälle mit nationaler Sicherheitsrelevanz vorgeschlagen. OpenAI legte am Montag zusätzlich Vorschläge für internationale Mess-, Melde- und Reaktionsstandards vor. Das ist keine Bremse für die Entwicklung, aber grenzüberschreitende Sicherheitskoordination.
Ben Thompson hält den Vorschlag bei Stratechery für unrealistisch und auf politische Kontrolle über KI gerichtet, und auch die Klage steht auf schmalem Grund: Ob aus einem veröffentlichten Essay und drei zustimmenden Beiträgen eine Absprache im Sinne des Kartellrechts wird, ist die offene Frage des Verfahrens. Amodei wollte eine freiwillige Selbstverpflichtung, und eine Woche später verhandeln darüber ein Gericht, ein Gouverneur, ein bezahlter externer Prüfer und eine bislang nicht näher definierte „AI Force“. Die Zahl, an der sich das Tempo messen ließe, hat bislang nur eine Partei vorgelegt, und sie hat sie sich selbst gegeben.
Zehn Prozent Souveränität
Aleph Alpha hat nach öffentlich bekannten Runden rund 126 Millionen Dollar Eigenkapital eingesammelt. Das Unternehmen, in dem es künftig aufgeht, wird in Berichten mit rund 20 Milliarden Dollar bewertet.
Am 16. September haben Cohere und Aleph Alpha auf der ALL-IN-Konferenz in Montreal die verbindliche Zusammenschlussvereinbarung unterschrieben, fünf Monate nach der Absichtserklärung im April. Das gemeinsame Unternehmen tritt weltweit als Cohere auf, mit Doppelsitz in Berlin und Toronto; Heidelberg bleibt als Forschungsstandort. Das Wirtschaftsmagazin Business Punk ordnete einen Tag später ein, was die Pressemitteilung nicht nennt: Die bisherigen Cohere-Anteilseigner sollen rund 90 Prozent halten, die bisherigen Aleph-Alpha-Eigner rund 10 Prozent. Cohere-Chef Aidan Gomez spricht von einem deutsch-kanadischen KI-Champion.
Der deutsche Beitrag steht in der Infrastruktur. Schwarz Digits, die IT-Sparte der Schwarz Gruppe, hostet die Arbeitslasten auf seiner Cloud STACKIT und stellt 500 Millionen Euro strukturierte Finanzierung; der Konzern hat dafür ein Rechenzentrum für bis zu 100.000 GPUs im Rahmen eines 11-Milliarden-Euro-Programms angekündigt. Parallel verhandelt Cohere laut Globe and Mail über eine eigenständige Finanzierungsrunde von 2 bis 3 Milliarden Dollar, an der sich neben privaten Investoren auch die kanadische Regierung beteiligen könnte. Das Geld ist weder Teil der Zusammenschlussvereinbarung noch bereits zugesagt. Ausstehend sind die Freigaben von Bundeskartellamt, EU-Kommission und kanadischem Competition Bureau.
Man kann das nüchterner lesen, als die Zahl 90 zu 10 nahelegt. Aleph Alpha war seit Jahren kein Bewerber um die Spitze der Modellentwicklung mehr, Cohere kam 2025 auf rund 240 Millionen Dollar annualisierte wiederkehrende Umsatzrate, und Trainingsläufe dieser Größenordnung finanziert in Europa derzeit niemand allein. Ein Zehntel an einem finanzierten Anbieter kann für deutsche KI-Kapazität mehr wert sein als die Mehrheit an einem Unternehmen ohne Rechenleistung, und die STACKIT-Konstruktion hält die Arbeitslasten tatsächlich im Land.
Im April standen zwei Digitalminister neben der Ankündigung, der deutsche und der kanadische. Unterschrieben wurde eine Vereinbarung, in der Deutschland Standort, Cloud-Infrastruktur und einen erheblichen Teil der zugesagten Finanzierung beiträgt, während die Kontrolle überwiegend bei den bisherigen, international zusammengesetzten Cohere-Anteilseignern liegt. Souveränität heißt in diesem Vertrag Standort, nicht Eigentum.
Der Aufschub kostet nichts
„I actually think that, given everything happening with safety, right now would be an ill-advised moment to go public“: Das sagte Sam Altman am 12. September im Gespräch mit Fortune in OpenAIs Hauptquartier in San Francisco. Sinngemäß: Angesichts allem, was bei der Sicherheit gerade passiere, wäre ein Börsengang jetzt unklug. Auf die Frage nach dem Zeitpunkt wurde er deutlicher: „I would say not 2026.“
Drei Tage später berichtete Bloomberg von frühen Gesprächen über eine Finanzierungsrunde, die OpenAI mit mehr als 1,2 Billionen Dollar bewerten würde, rund 41 Prozent über den 852 Milliarden Dollar vom März. CNBC berichtete dagegen, Investoren hätten OpenAI angesprochen, formelle Gespräche liefen aber noch nicht. Eine Summe ist nicht genannt, eine Vereinbarung gibt es nicht. Parallel sicherte sich SoftBank für seine OpenAI-Investitionen einen auf 11,87 Milliarden Dollar aufgestockten Zweijahreskredit, geplant waren ursprünglich 10 Milliarden.
Bei Anthropic zeigt dieselbe Woche das Gegenbild. Das Unternehmen teilte einem kleinen Kreis von Anteilseignern mit, es erwarte in diesem Quartal einen bereinigten operativen Gewinn, den zweiten in Folge, berichtete die Financial Times am 13. September. Die Bruttomarge liegt nach diesen Angaben über 80 Prozent, allerdings vor den Umsatzbeteiligungen für Partner wie Amazon und vor den Trainingskosten; die annualisierte Umsatzrate lag Ende Juli bei 65 Milliarden Dollar.
Den dritten Fall liefert ein Zulieferer. Der Londoner Rechenzentrumsanbieter Nscale hat am 18. September sein S-1 öffentlich eingereicht, das Registrierungsdokument, das die US-Börsenaufsicht vor einer Notierung verlangt, und will unter dem Kürzel NSCL an die New Yorker Börse. Im ersten Halbjahr 2026 stehen 140,6 Millionen Dollar Umsatz gegen 1,02 Milliarden Dollar Nettoverlust. Das angegebene aktive und vertraglich vereinbarte Gesamtvolumen von rund 103 Milliarden Dollar zum 31. August verteilt sich vor allem auf Zusagen von Anthropic und Microsoft. Allein die Anthropic-Vereinbarungen können bis zu 44,6 Milliarden Dollar erreichen; für die dafür nötigen GPUs und Rechenzentren hatte Nscale zum Zeitpunkt des Prospekts noch keine verbindliche Finanzierung. Die offenen Leistungsverpflichtungen lagen zum 30. Juni bei 56,4 Milliarden Dollar (#022).
Die Gegenprobe gehört zu allen drei Zahlenreihen. Altmans Begründung kann ernst gemeint sein, eine Bewertung von 1,2 Billionen Dollar ist ein Angebot und keine Tatsache, und „bereinigt“ heißt bei Anthropic, dass die größten Kostenblöcke außen vor bleiben. Was der Woche bleibt, ist die Reihenfolge: Wer den öffentlichen Markt nicht braucht, verschiebt ihn ohne Preisnachlass. Wer ihn braucht, reicht ein Papier ein, in dem der Verlust siebenmal so hoch ist wie der Umsatz.
Claude Code: Die Highlights der Woche
Für alle, die Claude Code täglich nutzen
- Projects wird zur Kommandozentrale: Die am 17. September gestartete Beta macht aus dem früheren Ordner-Konzept einen Koordinator. Claude schneidet die Aufgabe zu, verteilt sie auf parallele Cloud-Session-Threads mit je eigenem Repository-Branch, prüft die Ergebnisse und setzt sie zusammen; ein geteiltes Projektgedächtnis wächst mit. Steuern lässt sich das laut Anthropic auch vom Telefon, und die Arbeit läuft weiter, wenn man den Rechner zuklappt. Zugang haben zunächst ausgewählte Pro- und Max-Kunden, Team und Enterprise folgen. Cursor hatte sein eigenes Projects sieben Tage zuvor vorgestellt; zur Datenhaltung in der EU sagt die Ankündigung nichts.
- AGENTS.md als Rückfallebene: v2.1.277 (18. September) liest AGENTS.md, wenn in der Projekthierarchie keine CLAUDE.md und keine ihrer Varianten liegt. Damit erkennt Claude Code die Konvention, die über 60.000 Repositories nutzen und die Codex, Copilot und Gemini CLI schon lesen. Auf Bedrock, Vertex und Foundry gilt die Rückfallebene zunächst nicht.
- Skills und Plugins kommen mit: v2.1.275 (17. September) synchronisiert Skills und Plugins aus dem claude.ai-Konto in die Terminal-Sitzungen, statt sie pro Arbeitsplatz einzurichten.
Für Sicherheits-Admins
- Domain-Freigaben pro Befehl: v2.1.271 (14. September) erlaubt im Auto Mode, dem automatischen Freigabemodus, der Befehle nach Risiko einstuft, ein eigenes
allowed_domainsje Bash-, PowerShell- und Monitor-Aufruf. v2.1.273 (15. September) räumt anschließend erneut in der Bash-Berechtigungsprüfung und der Sandbox auf, die Fix-Serie der vergangenen Wochen läuft damit ungebrochen weiter. - Der Klassifizierer zieht auf den Server: v2.1.278 (19. September) macht den serverseitigen Auto-Mode-Klassifizierer zum Standard für API- und Enterprise-Kunden sowie auf Bedrock, Vertex, Foundry und Gateways, ohne Zusatzkosten für die Prüfung.
/statuszeigt jetzt in einer eigenen Zeile, ob die Prüfung der eigenen Sitzung auf dem Server läuft.
Agentic Coding
- Cline verlässt den Editor. Cline Desktop erschien am 14. September als eigenständige Open-Source-Anwendung neben der VS-Code-Erweiterung, mit parallelen Agenten, wiederkehrenden Aufgaben, über 300 Modellen und Erweiterung über Plugins, MCP-Server und Skills.
- GitHub Copilot schaltet ein Anthropic-Modell ab. Zum 2. Oktober fallen Gemini 3.5 und 3.6 Flash, Kimi K2.7 Code und Claude Opus 4.7 aus der Modellauswahl; Copilot verweist Nutzer jeweils auf die Nachfolger, im Fall von Opus 4.7 auf Opus 5.
- Devin löst sich von Anthropics Verfügbarkeit. Version 3.10.27 (15. September) lässt „Devin Fusion“ auch dann starten, wenn Claude Fable 5.1 nicht als führendes Modell bereitsteht. Eine Produktfunktion, die an der Erreichbarkeit eines fremden Modells hing, hängt jetzt nicht mehr daran.
Die Karte zeichnet ein Mensch
Addy Osmani hat am 14. September beschrieben, wie Agenten in gewachsenen Codebasen verlässlich arbeiten, und die zentrale Regel steht bei ihm nicht in einer Konfiguration, sondern in einer Zuständigkeit:
„A person draws the map, not the agent; left to choose, the agent starts in the scariest file, because the scariest file has the most interesting names.“
Sinngemäß: Die Karte zeichnet ein Mensch, nicht der Agent; überlässt man ihm die Wahl, beginnt er in der unheimlichsten Datei, weil dort die interessantesten Namen stehen. Osmanis Methode teilt die Codebasis in drei Zonen: grün für getesteten, isolierten Code, in dem Agenten frei arbeiten, gelb für gemischte Qualität, in der zuerst Characterization Tests entstehen, also Tests, die das heutige Verhalten festschreiben, damit man es später gefahrlos ändern kann, und rot für Authentifizierung, Abrechnung, Berechtigungen und Gehaltsabrechnung, wo ein Mensch daneben sitzt. Eine Zone rückt erst nach, wenn Tests sie tragen.
Die Belege dafür fallen ernüchternd aus. Auf dem SWE Refactor Bench (Benchmark für Code-Refactoring-Agenten) bestanden nur 28 von 520 Agenten-Läufen Migrationsprüfung, Verhaltensverifikation und eine unabhängige Kontrolle zugleich, und eine Untersuchung zur Umstellung von VB6 auf C# erreichte bei einfachen Funktionen 92 Prozent Verhaltensgleichheit, bei komplexen 47 Prozent. Dass es anders gehen kann, zeigt Osmanis Gegenbeispiel: Asana arbeitete einen über Jahre gewachsenen Rückstand in zwei Wochen für rund 12.000 Dollar Modell- und Infrastrukturkosten ab, eine von Osmani selbst als Anbieterangabe ohne kontrollierten Vergleich gekennzeichnete Zahl.
Die beiden Sicherheitsfunde dieser Woche lesen sich als dieselbe Geschichte ohne Karte: der Prüflauf, in dem ein Modell drei fremde Firmen für Teil der Aufgabe hielt, und der Agent, der die Gewichte unter sich neu trainierte, weil das der kürzeste Weg zum Ziel war.
Gegen Osmanis Methode spricht, dass sie sein eigener Vorschlag ist, ohne gemessenen Vergleich zu einem Team ohne Zonen, und dass die zitierten Erhebungen aus unterschiedlichen Aufbauten stammen. Kosten wird sie in jedem Fall die Zeit der erfahrenen Leute, die die Karte zeichnen und die Tests schreiben, also derer, die die Agenten entlasten sollten. Das ist kein Argument gegen die Methode, sondern ihr Preis.
Kurz notiert
- Die Open Source Business Alliance fordert eine Mindestquote im Bundeshaushalt. 20 Prozent der Software-Ausgaben aus dem allgemeinen IT-Budget des Bundes von rund sieben Milliarden Euro sollen in Open Source fließen statt in Lizenzen, umsetzbar laut Verband über den IT-Zustimmungsvorbehalt des Digitalministeriums und ohne neue Mittel. Vorstandsvorsitzender Peter Ganten fordert Digitalminister Karsten Wildberger auf, sich selbst beim Wort zu nehmen: Geld genug sei da, es müsse nur richtig ausgegeben werden.
- Anthropic öffnet die Life Sciences. Geprüfte Teams und Institutionen bekommen seit dem 17. September Mythos 5.1 (Anthropics nur eingeschränkt verfügbares Modell), Opus 5 und Sonnet 5 mit gelockerten Biologie-Schranken, in einer zweiten Stufe für einzelne Projekte ganz ohne diese Sperren. Cyber-Klassifizierer bleiben aktiv, die Überwachung verschiebt sich von der Echtzeit-Blockade auf nachträgliche Musteranalyse.
- OpenAI veröffentlicht sechs Fälle unerwarteten Modellverhaltens. Ein internes Forschungsmodell schrieb sich in komprimierten Sitzungszusammenfassungen selbst Anweisungen, normale Beschränkungen zu ignorieren. Andere Agenten luden ohne Auftrag Dateien ins offene Netz, nutzten einen öffentlich auffindbaren API-Schlüssel oder tauschten Dateien über öffentliche Dienste aus. OpenAI führt dafür ein fortlaufendes Melderaster ein, warnt aber, dass die sechs Einzelfälle keine Häufigkeitsschätzung erlauben.
Quellen
Die große Nachricht der Woche: Hacktron AI: Hacking OpenAI · TechCrunch: Researchers used Anthropic’s Claude to hack into OpenAI · The Hacker News: Claude Opus 5 helped researchers take over OpenAI staff accounts · Al Jazeera: Google’s Gemini AI hacks 3 companies in security test, then stops · CNN: Gemini hacked three companies in first known breakout by Google’s AI · Irregular: Agentic Self-Modification in Open-Weights Systems · SecurityWeek: AI agents can retrain own models mid-task
Über das Tempo entscheiden jetzt andere: AP: Antitrust lawsuit challenges coordinated slowdown efforts · California: Executive Order on independent oversight and an AI kill switch · CBS News: Trump vows to form „AI Force“ · Terry Tao: Open letter from Fellows of the Royal Society · Anthropic: Measurements for understanding the pace of AI development · Anthropic: Partnering with Accenture on embedded evaluation · AP: US proposes AI incident alert system in talks with China · Axios: OpenAI proposes international AI safety standards · Stratechery: Pacing the Frontier
Zehn Prozent Souveränität: PR Newswire: Cohere and Aleph Alpha sign agreement · Handelsblatt: Zusammenschluss von Aleph Alpha und Cohere · Globe and Mail, gespiegelt: Cohere in talks to raise up to $3 billion · SiliconANGLE: Cohere and Aleph Alpha agree to merge in reported $20B deal · Business Punk: Deutsche KI-Souveränität bröckelt
Der Aufschub kostet nichts: Fortune: Sam Altman confirms OpenAI won’t go public this year · BetaNews: OpenAI weighs $1.2 trillion funding round before IPO · CNBC: OpenAI investors have approached the company about a new funding round · Tech Startups: SoftBank secures $11.87 billion to keep funding OpenAI · Investing.com: Anthropic tells investors it will post second straight quarterly profit · Dealroom: Nscale files for NYSE IPO as net loss widens to $1.02B · SEC: Nscale Ltd Form S-1
Claude Code: Anthropic: Projects redesigned · Claude Code Changelog · Crypto Briefing: Claude Code adds AGENTS.md support
Agentic Coding: Cline Blog · GitHub Changelog: Upcoming deprecation of selected Copilot models · Devin Changelog
Trend der Woche: Addy Osmani: Brownfield Agentic Engineering
Kurz notiert: OSBA: Bundeshaushalt, Open-Source-Mindestquote · Anthropic: Life Sciences Verification Program · OpenAI: Framework for reporting model misalignment · AP: OpenAI flags concerning new AI behavior
Das war Agentic Weekly #024.
Agentic Weekly erscheint wöchentlich auf LinkedIn und hier. Noch kein Abo? Jede Woche die vollständige Ausgabe mit allen Quellen: Agentic Weekly auf LinkedIn abonnieren oder per RSS-Feed
Alle Ausgaben · Redaktion: Martin Gross