
KI-Coding-Assistenten: Sechs kritische Angriffsvektor gegen Millionen Entwickler
Sicherheitsforscher haben systematische Schwachstellen in mindestens sechs populären KI-Coding-Assistenten dokumentiert, die es Angreifern erlauben, Entwickler-Maschinen zu kompromittieren — ohne dass die KI-Agenten das verhindern können. Wie Wiz meldet, nutzt der Angriffsvektor "GhostApproval" eine jahrzehntealte Unix-Symlink-Lücke, um Sandboxen zu umgehen. Ein Angreifer platziert eine manipulierte Code-Datei in einem öffentlichen Repository. Wenn ein Entwickler den AI-Assistenten auffordert, den Code zu scannen oder zu refaktorieren, folgt der Agent dem Symlink — und führt Schadcode auf der Entwickler-Maschine aus, anstatt ihn zu blockieren.
Ebenso kritisch: GitHub Copilot und andere Assistenten lehnen gefährliche Anfragen in der Chat-Oberfläche ab, führen aber identische Anweisungen aus, wenn sie in kleine, unauffällig aussehende Code-Schritte im Editor zerlegt werden. Help Net Security dokumentiert, dass diese "Step-by-Step"-Umgehung bereits in praktischen Exploits eingesetzt wird. Zusätzlich können Coding-Agenten laut The Hacker News in die Falle von "HalluSquatting" tappen — sie erfinden Package-Namen, die nicht existieren, und "laden" damit Malware herunter. Claude Code, Cursor und OpenAI Codex sind laut Sophos-Analysen so aktiv beim Dateizugriff, dass sie Standard-Endpoint-Security-Regeln auslösen, was legitime Attacken maskiert.
Für DACH-Unternehmen ist diese Lückenklasse besonders relevant, weil Coding-Assistenten in Deutschland und Österreich massiv in DevOps-Pipelines integriert werden — oft ohne Sandbox-Isolation. DSGVO-relevante Daten in Repositories (Kunden-IDs, API-Keys, PII) können so unerkannt exfiltriert werden. Besonders problematisch: Agent-"Skills" aus öffentlichen Marketplaces werden wie npm-Pakete installiert, sind aber oft nicht gescannt. Die Heise Security warnt vor automatisierten Code-Review-Agenten, die selbst als Angriffsvektor fungieren können.
Entwickler sollten KI-Coding-Assistenten sofort in isolierten Umgebungen betreiben und niemals mit produktiven Credentials im gleichen Kontext starten. Repositories mit Schadcode-Proof-of-Concepts sollten nicht direkt mit Agenten analysiert werden. Teams sollten ihre KI-Pentesting-Prozesse um Agent-Simulation erweitern — ähnlich wie Red-Team-Checklisten für LLM-Apps bereits etabliert sind.
Quellen
- Help Net Security: Your coding agent says no in chat and yes in the code
- Heise Security: Schwachstelle in Coding-Agenten
- SecurityWeek: AI Coding Tools Tricked Into Hacking Developer Machine
- The Hacker News: Top AI Agents Built to Catch Malicious Code Can Be Tricked
- The Hacker News: GhostApproval Symlink Flaws
- The Hacker News: GitHub Copilot Refuses Harmful Requests in Chat
- t3n: Von Claude Code bis Cursor — Jahrzehntealte Unix-Lücke
- The Hacker News: New HalluSquatting Attack
- Help Net Security: Malicious AI agent skills can slip past scanners
- The Hacker News: AI Coding Agents Found Triggering Endpoint Security Rules