OpenClaw, ein KI-Assistent, hat eine schwerwiegende Sicherheitslücke in einer australischen Fitness-Buchungswebsite aufgedeckt: Die API erlaubte es, fremde Reservierungen ohne Authentifizierung zu stornieren. Das Experiment zeigt, wie ein KI-Modell systematisch API-Schwachstellen ausnutzt – ein wichtiger Test für die Grenzen autonomer KI-Systeme. Der Befund ist nicht nur ein Sicherheitsfail für das Fitnessstudio, sondern auch ein Weckruf für Web-APIs überall: Sie müssen robuste Autorisierungsprüfungen haben. Gleichzeitig wirft der Fall Fragen zu KI-Sicherheit und Verantwortung auf – wer trägt die Haftung, wenn ein KI-System aktiv Fremdsysteme kompromittiert?