IDEsaster: Wenn der KI-Assistent zum Einfallstor für Hacker wird
Der Einsatz von KI-gestützten Entwicklungsumgebungen (IDEs) hat die Softwareentwicklung revolutioniert – aber nicht unbedingt sicherer gemacht, wie sich immer häufiger herausstellt. Nun wurden mehr als 30 Sicherheitslücken in popul

10. Dezember 2025, 13:45 Uhr · Quelle: Pressebox
Neue Analysen decken gravierende Schwachstellen in KI-gestützten IDEs auf. Hacker nutzen diese, um Systeme zu kompromittieren und sensible Daten zu stehlen.

Neustadt an der Weinstraße, 10.12.2025 (PresseBox) - Die Integration von künstlicher Intelligenz in die Softwareentwicklung versprach eine Revolution der Produktivität, doch Sicherheitsforscher haben nun eine Schattenseite dieser Entwicklung aufgedeckt, die unter dem Namen „IDEsaster“ für Aufsehen sorgt. In einer umfassenden Analyse wurden mehr als 30 gravierende Sicherheitslücken in populären KI-gestützten Entwicklungsumgebungen (IDEs) identifiziert, die es Angreifern ermöglichen, sensible Daten zu stehlen oder sogar Schadcode auf fremden Rechnern auszuführen. Betroffen sind einige der bekanntesten Werkzeuge der Branche, darunter GitHub Copilot, Cursor, Windsurf, Zed.dev sowie Erweiterungen wie Roo Code und Cline. Die schiere Masse der entdeckten Schwachstellen, von denen 24 bereits mit offiziellen CVE-Kennungen versehen wurden, verdeutlicht ein systemisches Problem in der Art und Weise, wie moderne Coding-Assistenten konzipiert sind.

Der Sicherheitsforscher Ari Marzouk, der diese Mängel aufdeckte, zeigt sich besonders überrascht von der Universalität der Angriffsketten. Das Kernproblem liegt dabei in einer falschen Sicherheitsannahme: Die Hersteller der KI-Tools betrachten die zugrundeliegende Software der Entwicklungsumgebung oft als sicher, da deren Funktionen seit Jahren existieren und etabliert sind. Doch sobald autonome KI-Agenten hinzugefügt werden, ändert sich das Bedrohungsmodell drastisch. Funktionen, die für einen menschlichen Benutzer harmlos sind, werden zu gefährlichen Werkzeugen, wenn sie von einer manipulierten KI gesteuert werden.

Im Wesentlichen nutzen die Angriffe eine Kombination aus drei Vektoren. Zunächst wird durch eine sogenannte „Prompt Injection“ die Schutzvorrichtung des Large Language Models (LLM) umgangen, um den Kontext zu kapern. Anschließend nutzt der Angreifer die automatisch genehmigten Werkzeugaufrufe des KI-Agenten, um Aktionen ohne Interaktion des Benutzers durchzuführen. Schließlich werden legitime Funktionen der IDE missbraucht, um Sicherheitsgrenzen zu durchbrechen.

Das Besondere an „IDEsaster“ im Vergleich zu früheren Angriffsmethoden ist die Nutzung legitimer IDE-Funktionen durch die KI selbst. Ein Angreifer muss nicht mehr auf traditionelle Softwarefehler warten, sondern kann die KI dazu bringen, das System von innen heraus zu kompromittieren. Dies geschieht oft durch „Context Hijacking“, bei dem die Umgebung, in der die KI arbeitet, kompromittiert wird. Dies kann durch vom Benutzer unbewusst eingefügte URLs, Texte mit für das menschliche Auge unsichtbaren Zeichen oder durch die Manipulation von Model Context Protocol (MCP)-Servern geschehen. Selbst ein vertrauenswürdiger Server kann zur Gefahr werden, wenn er Eingaben aus einer externen, von den Angreifern kontrollierten Quelle analysiert.

Die konkreten Auswirkungen dieser Sicherheitslücken sind alarmierend. Bei Tools wie Cursor, Roo Code oder JetBrains Junie konnten Forscher demonstrieren, wie durch eine Prompt Injection sensible Dateien ausgelesen und anschließend über legitime Schreibfunktionen als JSON-Datei auf einer vom Angreifer kontrollierten Domain offengelegt wurden. Noch kritischer sind Schwachstellen in GitHub Copilot oder Zed.dev, die eine direkte Manipulation von Konfigurationsdateien ermöglichen. Hierbei wird die KI instruiert, Einstellungsdateien des Arbeitsbereichs so zu verändern, dass Pfade zu ausführbaren Dateien auf schadhaften Code umgeleitet werden. Da viele KI-Agenten so konfiguriert sind, dass sie das Schreiben von Dateien im Arbeitsbereich automatisch genehmigen, kann dies zur Ausführung von beliebigem Code führen, ohne dass der Entwickler auch nur eine Taste drücken muss. Es genügt unter Umständen das bloße Öffnen eines manipulierten Projekts.

Diese Enthüllungen fallen in eine Zeit, in der auch andere Schwachstellen in der KI-Infrastruktur bekannt werden. So wurde beispielsweise eine Lücke in der OpenAI Codex CLI entdeckt, die Befehlen von MCP-Servern blind vertraute, sowie Probleme in Google Antigravity, die eine indirekte Prompt Injection über vergiftete Webquellen ermöglichten. Eine neue Klasse von Schwachstellen, bezeichnet als „PromptPwnd“, zielt zudem spezifisch auf KI-Agenten in CI/CD-Pipelines wie GitHub Actions ab. Diese Häufung von Vorfällen zeigt deutlich, wie KI-Tools die Angriffsfläche von Entwicklerrechnern vergrößern. Das Grundproblem bleibt oft die Unfähigkeit der Sprachmodelle, sicher zwischen den legitimen Anweisungen des Benutzers und potenziell bösartigen Inhalten aus externen Quellen zu unterscheiden.

Angesichts dieser Bedrohungslage raten Experten dringend dazu, KI-IDEs und -Agenten ausschließlich in vertrauenswürdigen Projekten einzusetzen und Quellen, wie etwa URLs, manuell auf versteckte Anweisungen zu prüfen. Entwickler von KI-Tools sind gefordert, das Prinzip der geringsten Privilegien anzuwenden und Sandboxing-Technologien konsequent zu nutzen. Ari Marzouk plädiert für ein neues Paradigma namens „Secure for AI“. Dieser Ansatz fordert, dass Software nicht nur nach klassischen Standards sicher sein muss, sondern bereits im Designprozess berücksichtigen sollte, wie KI-Komponenten zukünftig missbraucht werden könnten. Denn solange Repositories, die KI für Code-Vorschläge oder Triage nutzen, anfällig für die Übernahme durch Hacker bleiben, ist nicht nur der einzelne Entwickler, sondern die gesamte Lieferkette der Softwareentwicklung gefährdet.

Internet / KI / Hacking / IDEs / Cybersecurity
[pressebox.de] · 10.12.2025 · 13:45 Uhr
[0 Kommentare]
Barracuda meets MB Customs: Dragoon-Felgen und mehr am Hot Hatch Golf R
Neckartenzlingen, 30.04.2026 (lifePR) - Für Petrolheads, die einen Hot Hatch aus dem Hause Volkswagen haben wollten, gab es lange Zeit nur eine logische Wahl: den legendären GTI! Dann erwuchs im Jahr 2002 jedoch hauseigene Konkurrenz. Plötzlich war der GTI nicht mehr das stärkste Pferd im Golf-Stall. Diese Ehre kam fortan dem R32 zu. Seitdem entstanden […] (00)
vor 9 Stunden
Britney Spears
Los Angeles (dpa) - Nach einer vorübergehenden Festnahme wegen einer Autofahrt unter Einfluss von Alkohol und Drogen vor knapp zwei Monaten ist gegen US-Popstar Britney Spears Anklage erhoben worden. Das gab die Staatsanwaltschaft im Bezirk Ventura County am Donnerstag (Ortszeit) bekannt. Am Montag soll die Anklage vor Gericht formell verlesen werden. Einzelheiten über Menge oder Art der […] (00)
vor 20 Minuten
Juliano Valdi spürte große Verantwortung, Michael Jackson zu spielen.
(BANG) - Juliano Valdi hat die Verantwortung, Michael Jackson zu spielen, damit verglichen, "sich um ein Baby kümmern". Der 12-jährige Schauspieler verkörpert die junge Version des verstorbenen King of Pop im Biopic 'Michael'. Und obwohl er viel Spaß bei den Dreharbeiten hatte, verspürte er auch "Druck", den Erwartungen der Familie des 'Thriller'- […] (00)
vor 9 Stunden
OpenAI-Prozess
Oakland (dpa) - Tech-Milliardär Elon Musk hat vor Gericht eingeräumt, dass seine KI-Firma xAI bei der Entwicklung ihrer Modelle auch Technologie des Rivalen OpenAI verwendet hat. Konkret ging es dabei um eine unter dem Begriff «Destillation» bekannte Technik, bei der Entwickler neuer Software mit Künstlicher Intelligenz sie von einem bereits […] (00)
vor 15 Minuten
Subnautica 2 startet schon bald in den Early Access
Unknown Worlds gibt bekannt, dass  Subnautica 2  am 14. Mai ab 17 Uhr für 29,99 € im Early Access auf PC und Xbox Series Konsolen erscheinen wird. Die Fortsetzung bietet eine neue, fremde Unterwasserwelt, erweiterte Überlebensmechaniken und erstmalig in der Reihe einen optionalen Koop-Modus für vier Spieler. Begleitend zur Ankündigung veröffentlichte […] (00)
vor 6 Stunden
Apple wächst mit Dienstleistungen auf 30,976 Milliarden
Der Streamingdienst Apple TV und die weiteren Service-Einheiten erzielten im ersten Quartal des Jahres einen neuen Rekord. Am Donnerstag veröffentlichte Apple im kalifornischen Cupertino die Quartalszahlen. Damit schloss sich das Unternehmen anderen Unternehmen an und präsentierte positive Ergebnisse. So stieg der Umsatz von 95,359 auf 11,184 Milliarden US-Dollar und der Gewinn vor Steuern von […] (00)
vor 4 Stunden
Donald Trump und Gianni Infantino
Vancouver (dpa) - US-Präsident Donald Trump lässt FIFA-Chef Gianni Infantino bei der Entscheidung über eine Teilnahme des Iran bei der Fußball-WM freie Hand. «Ich finde, lassen wir sie spielen», sagte Trump im Weißen Haus. Kurz zuvor hatte Infantino beim Kongress des Weltverbands in Vancouver versichert, dass der Iran bei der Weltmeisterschaft in den […] (02)
vor 2 Stunden
bitcoin, crypto, finance, coins, money, currency, cryptocurrency, blockchain, investment, closeup
Amy Oldenburg von Morgan Stanley erklärte, dass es in Zukunft nicht völlig ausgeschlossen sei, dass große Banken Bitcoin in ihre Bilanzen aufnehmen könnten. Sie verwies auf regulatorische Fortschritte, warnte jedoch, dass Kapitalvorschriften und die globale Aufsicht weiterhin von Bedeutung seien. Während einer Podiumsdiskussion auf der Bitcoin 2026- […] (00)
vor 2 Stunden
 
Cité Foch
Hamburg, 30.04.2026 (lifePR) - Die Cité Foch im Berliner Bezirk Reinickendorf, […] (00)
Grüner Wasserstoff und Rohstoffe
Zürich/Berlin, 30.04.2026 (PresseBox) - Anzeige/Werbung - Dieser Artikel wird verbreitet im […] (00)
Wie aus Kunststoff ein Wettbewerbsfaktor wird
Hamburg, 30.04.2026 (PresseBox) - Ein wesentlicher Treiber dieser Entwicklung ist die […] (00)
Matthias Miersch und Jens Spahn (Archiv)
Berlin - Unionsfraktionschef Jens Spahn (CDU) hat die Kritik des SPD- […] (03)
Manuel Neuer
München (dpa) - Torwart Manuel Neuer hat einem Bericht des TV-Senders Sky zufolge eine […] (01)
Billie Eilish
(BANG) - Billie Eilish begann, an Astrologie zu glauben, nachdem sie mit einem […] (00)
«The Apprentice»: Amazon denkt über Reboot mit Trump Jr. nach
Das Reality-Format könnte zurückkehren, aber konkrete Pläne gibt es aktuell aber noch nicht. […] (00)
KI
Berlin (dpa) - Im Wettbewerb um die besten Köpfe im Bereich der Künstlichen Intelligenz […] (00)
 
 
Suchbegriff