SymJack-Lücke: Wie ein Klick auf KI-Coding-Agenten deinen Rechner übernimmt

von Marcel Buchholz 27. Mai 2026 3 Min. Lesezeit KI-Ethik, Software & Entwicklung

Sicherheitsexperten haben eine Angriffsmethode aufgedeckt, die alle gängigen KI-Coding-Agenten betrifft. SymJack nutzt einen Symlink-Trick, um Entwickler zu täuschen und Schadcode unsichtbar zu installieren. Ein einziger Klick auf vermeintlich harmlose Dateikopien reicht aus, um SSH-Schlüssel, Cloud-Token und Browser-Sessions zu stehlen. Betroffen sind Claude Code, Gemini CLI, Cursor, GitHub Copilot, Grok Build und OpenAI Codex.

Wie SymJack den Genehmigungsdialog manipuliert

Der Angriff beginnt mit einem präparierten Code-Repository. Darin verbirgt der Angreifer schädliche Anweisungen in der Projektdatei, die der KI-Agent automatisch liest und als vertrauenswürdig einstuft. Die Anweisung klingt harmlos: Kopiere eine Videodatei von einem Ordner in einen anderen. Routinearbeiten, die beim Entwicklungsalltag ständig anfallen.

Das Problem liegt jedoch im Ziel dieses Kopierbefehls. Der Zielordner ist kein echtes Verzeichnis, sondern ein symbolischer Link, der auf die Konfigurationsdatei des KI-Agenten verweist. Der Nutzer sieht lediglich den Befehl, eine Videodatei zu kopieren, und stimmt zu. Das Betriebssystem folgt jedoch dem Link und überschreibt die Agenten-Konfiguration mit der Schadsoftware. Beim nächsten Neustart lädt der KI-Agent den manipulierten MCP-Server und führt den Code des Angreifers aus, ohne Sandbox und ohne weitere Rückfrage.

Sechs Agenten, ein Fehler, keine Lösung

Das israelische Sicherheitsunternehmen Adversa AI bestätigte die Methode gegen sechs unabhängige Produkte: Anthropics Claude Code, Googles Gemini CLI und Antigravity CLI, Cursor, GitHubs Copilot CLI, xAIs Grok Build sowie OpenAIs Codex CLI. In jedem Fall funktionierte die gleiche Angriffskette, weil der architektonische Fehler bei allen Herstellern identisch ist.

Die Reaktionen der Unternehmen fielen unterschiedlich aus. Anthropic lehnte den Bericht zunächst ab, härtete Claude Code jedoch stillschweigend: Die neue Version löst Symlinks auf, bevor sie den Nutzer um Genehmigung bittet, und zeigt den echten Zielpfad an. Google und Cursor lehnten die Meldung ab. xAI und GitHub haben bisher nicht reagiert. OpenAI schloss den Bericht als falsch positives Ergebnis, mit der Begründung, der Nutzer habe den Kopierbefehl schließlich genehmigt. Genau diese Genehmigung ist jedoch der Kern des Problems.

CI-Pipeline: Ein Klick reicht, keiner reicht auch

Besonders gefährlich wird SymJack in Continuous-Integration-Umgebungen. CI-Runner vertrauen ihrem Workspace automatisch und lassen KI-Agenten ohne Interaktion laufen. Ein einziger bösartiger Pull-Request kann sämtliche Geheimnisse des Runners exfiltrieren, bevor ein Mensch die Änderung überhaupt sieht. Das verwandelt den KI-Coding-Agenten in eine Liefermethode für Supply-Chain-Angriffe.

Damit ist SymJack nicht nur ein Problem für einzelne Entwickler. Unternehmen, die KI-Agenten in ihren CI-Pipelines einsetzen, setzen einem automatisierten Angriff die Tür weit offen. Die Schadensbilanz kann von gestohlenen API-Schlüsseln über kompromittierte Produktionsumgebungen bis hin zum vollständigen Datenverlust reichen.

Warum herkömmliche Schutzmechanismen versagen

Die KI-Coding-Agenten verlassen sich auf einen zentralen Schutzmechanismus: den menschlichen Genehmigungsdialog. SymJack macht diesen Dialog zur Illusion. Der Nutzer genehmigt das, was auf dem Bildschirm steht, aber das Betriebssystem schreibt an einen völlig anderen Ort. Die nativen Schreibfunktionen der Agenten hätten das Problem erkannt, weil sie sensible Pfade blockieren. Der rohe Shell-Kopierbefehl umgeht diese Guardrails jedoch vollständig.

Dies ist nicht der erste Angriff dieser Art. Bereits im Mai 2026 veröffentlichte Adversa AI TrustFall, eine Methode, bei der KI-Agenten MCP-Server aus präparierten Repositories automatisch starten. SymJack geht einen Schritt weiter: Die Konfigurationsdateien sind leer, und die schädlichen Einstellungen werden erst nach der Vertrauensabfrage durch die genehmigte Aktion des Nutzers eingefügt.

Was Entwickler jetzt tun können

Anthropics Teillösung zeigt den Weg: KI-Agenten müssen Symlinks auflösen, bevor sie den Nutzer um Zustimmung bitten. Erst wenn der echte Zielpfad sichtbar ist, kann der Entwickler eine informierte Entscheidung treffen. Darüber hinaus sollten Agenten Shell-Befehle nicht direkt ausführen, sondern eigene geschützte Schreibfunktionen nutzen, die sensitive Pfade erkennen und blockieren.

Für Entwickler gilt derzeit: Jeden Kopierbefehl kritisch prüfen, insbesondere in fremden Repositories. CI-Runner niemals automatisch vertrauen lassen. Und bis die Hersteller den Fehler architektonisch beheben, den eigenen Guardrails mehr vertrauen als dem Genehmigungsdialog des Agenten.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.