KI-Coding-Tool gehackt: Sechs beliebte Assistenten durch Symlink-Lücke kompromittiert

von Marcel Buchholz 10. Juli 2026 3 Min. Lesezeit News

Der Mensch in der Schleife sollte das letzte Sicherheitsnetz sein. Doch eine systematische Schwachstelle in sechs der beliebtesten KI-Coding-Assistenten macht genau diesen Check zur Farce. GhostApproval nennt das Cybersicherheitsunternehmen Wiz die Lücke, die Angreifern Zugriff auf beliebige Dateien außerhalb der Sandbox ermöglicht. Betroffen sind Amazon Q Developer, Anthropic Claude Code, Augment, Cursor, Google Antigravity und Windsurf, inzwischen umbenannt zu Devin Desktop.

Wie GhostApproval funktioniert

Die Attacke nutzt eine Technik, die so alt ist wie Unix selbst: symbolische Links. Ein Angreifer erstellt ein bösartiges Repository mit einer Symlink, die auf eine Datei außerhalb des Projektordners verweist, etwa auf die SSH-Konfiguration des Nutzers. Kloniert ein Entwickler das Repository und bittet seinen KI-Assistenten, das Projekt einzurichten, folgt der Agent der Symlink und schreibt direkt in die Zieldatei.

Das allein wäre schon gravierend. Doch Wiz fand noch etwas Schlimmeres heraus: In mehreren Fällen erkennt das KI-Modell intern, dass das Ziel gefährlich ist. Die Bestätigungsanzeige, die dem Nutzer angezeigt wird, verschweigt diese Information jedoch. Der Entwickler genehmigt eine scheinbar harmlose lokale Änderung, während der Agent im Hintergrund eine sensible Systemdatei überschreibt. Die CVE-Nummer lautet CVE-2026-12958 für Amazon Q Developer und CVE-2026-50549 für Cursor.

Die Reaktionen der Anbieter

Wiz meldete die Lücke an alle sechs betroffenen Unternehmen. Die Reaktionen fielen sehr unterschiedlich aus. Amazon, Google und Cursor reagierten schnell und veröffentlichten Patches. Augment und Windsurf bestätigten den Eingang der Meldung, blieben danach aber still. Anthropic hingegen lehnte eine Korrektur ab und bezeichnete das Szenario als außerhalb ihres Bedrohungsmodells. Das bedeutet, dass Claude Code Nutzern weiterhin ein potenziell unsicheres Verhalten bietet.

IDC-Analystin Katie Norton ordnet die Situation ein: Seit März 2025 haben Sicherheitsforscher vergleichbare Schwachstellen in nahezu jedem großen KI-Coding-Assistenten gefunden. Das Muster sei immer dasselbe: Ein Patch wird veröffentlicht, doch binnen weniger Monate taucht ein neuer Bypass auf. Die Ursache liegt in der grundsätzlichen Architektur dieser Tools, nicht bei einem einzelnen Anbieter.

Warum der Mensch-in-der-Schleife-Check versagt

Das Kernproblem von GhostApproval ist nicht die Symlink-Technik selbst. Es ist die Tatsache, dass der wichtigste Sicherheitsmechanismus dieser Tools, die menschliche Bestätigung, systematisch umgangen werden kann. Der Agent zeigt dem Nutzer einen harmlosen Dateipfad an, während er im Hintergrund auf eine völlig andere Datei zugreift. Das ist CWE-451, die Irreführung kritischer Informationen in der Benutzeroberfläche, kombiniert mit dem klassischen CWE-61 für Symlink-Verfolgung.

Diese Kombination ist besonders tückisch. Entwickler vertrauen dem Bestätigungsdialog, weil er die einzige Kontrollinstanz zwischen dem KI-Agenten und dem Dateisystem darstellt. Wenn dieser Dialog manipulierbar ist, entfällt die letzte Verteidigungslinie. Der Angriff erfordert lediglich, dass ein Entwickler ein unvertrauenswürdiges Repository klont und den Assistenten damit arbeiten lässt. Wie Five Eyes bereits im Juni warnte, rücken KI-gesteuerte Angriffe immer näher.

Was Entwickler jetzt tun sollten

Wer KI-Coding-Assistenten einsetzt, sollte sofort prüfen, ob die neueste Version installiert ist. Amazon Q Developer ab Language Server Version 1.69.0 und Cursor ab Version 3.0 enthalten Patches. Nutzer von Claude Code sollten besonders vorsichtig sein, da Anthropic die Lücke bisher nicht als Bedrohung einstuft. Zudem empfiehlt es sich, externe Repositories vor der Nutzung mit KI-Tools auf Symlinks zu überprüfen.

Die breitere Lektion lautet: Der Mensch-in-der-Schleife-Ansatz allein reicht nicht aus, um KI-Agenten sicher zu machen. Unternehmen benötigen mehrschichtige Verteidigung, die den Code, den der Agent erzeugt, genauso absichert wie das Werkzeug selbst. GhostApproval macht deutlich, dass KI-Coding-Tools Teil der Lieferkette sind und als solche direkt angreifbar sein können.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.