IDEsaster: Wenn der KI-Assistent zum Einfallstor für Hacker wird
Der Einsatz von KI-gestützten Entwicklungsumgebungen (IDEs) hat die Softwareentwicklung revolutioniert – aber nicht unbedingt sicherer gemacht, wie sich immer häufiger herausstellt. Nun wurden mehr als 30 Sicherheitslücken in popul

10. Dezember 2025, 13:45 Uhr · Quelle: Pressebox
Neue Analysen decken gravierende Schwachstellen in KI-gestützten IDEs auf. Hacker nutzen diese, um Systeme zu kompromittieren und sensible Daten zu stehlen.

Neustadt an der Weinstraße, 10.12.2025 (PresseBox) - Die Integration von künstlicher Intelligenz in die Softwareentwicklung versprach eine Revolution der Produktivität, doch Sicherheitsforscher haben nun eine Schattenseite dieser Entwicklung aufgedeckt, die unter dem Namen „IDEsaster“ für Aufsehen sorgt. In einer umfassenden Analyse wurden mehr als 30 gravierende Sicherheitslücken in populären KI-gestützten Entwicklungsumgebungen (IDEs) identifiziert, die es Angreifern ermöglichen, sensible Daten zu stehlen oder sogar Schadcode auf fremden Rechnern auszuführen. Betroffen sind einige der bekanntesten Werkzeuge der Branche, darunter GitHub Copilot, Cursor, Windsurf, Zed.dev sowie Erweiterungen wie Roo Code und Cline. Die schiere Masse der entdeckten Schwachstellen, von denen 24 bereits mit offiziellen CVE-Kennungen versehen wurden, verdeutlicht ein systemisches Problem in der Art und Weise, wie moderne Coding-Assistenten konzipiert sind.

Der Sicherheitsforscher Ari Marzouk, der diese Mängel aufdeckte, zeigt sich besonders überrascht von der Universalität der Angriffsketten. Das Kernproblem liegt dabei in einer falschen Sicherheitsannahme: Die Hersteller der KI-Tools betrachten die zugrundeliegende Software der Entwicklungsumgebung oft als sicher, da deren Funktionen seit Jahren existieren und etabliert sind. Doch sobald autonome KI-Agenten hinzugefügt werden, ändert sich das Bedrohungsmodell drastisch. Funktionen, die für einen menschlichen Benutzer harmlos sind, werden zu gefährlichen Werkzeugen, wenn sie von einer manipulierten KI gesteuert werden.

Im Wesentlichen nutzen die Angriffe eine Kombination aus drei Vektoren. Zunächst wird durch eine sogenannte „Prompt Injection“ die Schutzvorrichtung des Large Language Models (LLM) umgangen, um den Kontext zu kapern. Anschließend nutzt der Angreifer die automatisch genehmigten Werkzeugaufrufe des KI-Agenten, um Aktionen ohne Interaktion des Benutzers durchzuführen. Schließlich werden legitime Funktionen der IDE missbraucht, um Sicherheitsgrenzen zu durchbrechen.

Das Besondere an „IDEsaster“ im Vergleich zu früheren Angriffsmethoden ist die Nutzung legitimer IDE-Funktionen durch die KI selbst. Ein Angreifer muss nicht mehr auf traditionelle Softwarefehler warten, sondern kann die KI dazu bringen, das System von innen heraus zu kompromittieren. Dies geschieht oft durch „Context Hijacking“, bei dem die Umgebung, in der die KI arbeitet, kompromittiert wird. Dies kann durch vom Benutzer unbewusst eingefügte URLs, Texte mit für das menschliche Auge unsichtbaren Zeichen oder durch die Manipulation von Model Context Protocol (MCP)-Servern geschehen. Selbst ein vertrauenswürdiger Server kann zur Gefahr werden, wenn er Eingaben aus einer externen, von den Angreifern kontrollierten Quelle analysiert.

Die konkreten Auswirkungen dieser Sicherheitslücken sind alarmierend. Bei Tools wie Cursor, Roo Code oder JetBrains Junie konnten Forscher demonstrieren, wie durch eine Prompt Injection sensible Dateien ausgelesen und anschließend über legitime Schreibfunktionen als JSON-Datei auf einer vom Angreifer kontrollierten Domain offengelegt wurden. Noch kritischer sind Schwachstellen in GitHub Copilot oder Zed.dev, die eine direkte Manipulation von Konfigurationsdateien ermöglichen. Hierbei wird die KI instruiert, Einstellungsdateien des Arbeitsbereichs so zu verändern, dass Pfade zu ausführbaren Dateien auf schadhaften Code umgeleitet werden. Da viele KI-Agenten so konfiguriert sind, dass sie das Schreiben von Dateien im Arbeitsbereich automatisch genehmigen, kann dies zur Ausführung von beliebigem Code führen, ohne dass der Entwickler auch nur eine Taste drücken muss. Es genügt unter Umständen das bloße Öffnen eines manipulierten Projekts.

Diese Enthüllungen fallen in eine Zeit, in der auch andere Schwachstellen in der KI-Infrastruktur bekannt werden. So wurde beispielsweise eine Lücke in der OpenAI Codex CLI entdeckt, die Befehlen von MCP-Servern blind vertraute, sowie Probleme in Google Antigravity, die eine indirekte Prompt Injection über vergiftete Webquellen ermöglichten. Eine neue Klasse von Schwachstellen, bezeichnet als „PromptPwnd“, zielt zudem spezifisch auf KI-Agenten in CI/CD-Pipelines wie GitHub Actions ab. Diese Häufung von Vorfällen zeigt deutlich, wie KI-Tools die Angriffsfläche von Entwicklerrechnern vergrößern. Das Grundproblem bleibt oft die Unfähigkeit der Sprachmodelle, sicher zwischen den legitimen Anweisungen des Benutzers und potenziell bösartigen Inhalten aus externen Quellen zu unterscheiden.

Angesichts dieser Bedrohungslage raten Experten dringend dazu, KI-IDEs und -Agenten ausschließlich in vertrauenswürdigen Projekten einzusetzen und Quellen, wie etwa URLs, manuell auf versteckte Anweisungen zu prüfen. Entwickler von KI-Tools sind gefordert, das Prinzip der geringsten Privilegien anzuwenden und Sandboxing-Technologien konsequent zu nutzen. Ari Marzouk plädiert für ein neues Paradigma namens „Secure for AI“. Dieser Ansatz fordert, dass Software nicht nur nach klassischen Standards sicher sein muss, sondern bereits im Designprozess berücksichtigen sollte, wie KI-Komponenten zukünftig missbraucht werden könnten. Denn solange Repositories, die KI für Code-Vorschläge oder Triage nutzen, anfällig für die Übernahme durch Hacker bleiben, ist nicht nur der einzelne Entwickler, sondern die gesamte Lieferkette der Softwareentwicklung gefährdet.

Internet / KI / Hacking / IDEs / Cybersecurity
[pressebox.de] · 10.12.2025 · 13:45 Uhr
[0 Kommentare]
Aktuelle Portfolioaktivitäten von FutureGen Industries Corp. zeigen positive Wirkung
Lüdenscheid, 03.03.2026 (PresseBox) - FutureGen Industries Corp. (ISIN: CA36118G1072 | WKN: A41WY4), ehemals Right Season Investments Corp., FutureGen Industries oder das Unternehmen, meldet bemerkenswerte Gewinne aus den jüngsten strategischen Portfolioaktivitäten. Diese Ergebnisse spiegeln die kontinuierlichen Bemühungen des Unternehmens wider, […] (00)
vor 4 Stunden
US-Präsident Trump empfängt Bundeskanzler Merz
Washington (dpa) -    US-Präsident Donald Trump hat die deutsche Haltung zum Iran-Krieg gelobt und auf Forderungen nach einer Beteiligung an der Militäraktion verzichtet. Deutschland habe sich, im Gegensatz zu anderen Nato-Partnern wie Großbritannien und Spanien, «großartig» verhalten, sagte Trump während des Treffens mit Bundeskanzler Friedrich Merz […] (10)
vor 11 Minuten
Maya Hawke kehrt mit einem neuen Album und einer umfangreichen Headliner-Tour zurück.
(BANG) - Maya Hawke kehrt mit einem neuen Album und einer umfangreichen Headliner-Tour zurück und startet damit ihre erste große Konzertreise seit drei Jahren. Die 'Stranger Things'-Darstellerin und Folk-Sängerin (27) veröffentlicht am 1. Mai das Album 'Maitreya Corso' – den Nachfolger von 'Chaos Angel' aus dem Jahr 2024 – angeführt von der neuen Single […] (00)
vor 6 Stunden
XGIMI MemoMind – KI-Brille mit Display und Audio
MemoMind, eine neue KI-Hardware-Marke unter dem Dach von XGIMI, wird nach dem erfolgreichen Launch auf der CES 2026 auch auf dem Mobile World Congress 2026 mit ihrer Smart-Glasses-Produktlinie präsentiert. Im Mittelpunkt der Live-Demonstrationen steht MemoMind One, die in Barcelona von Besucher: innen getestet werden kann. Für MemoMind greift XGIMI auf […] (00)
vor 2 Stunden
The Crew Motorfest – Umfangreiches Content-Updatein Kooperation mit NASCAR
Heute haben Ubisoft und NASCAR ein umfangreiches Content-Update für  The Crew Motorfest angekündigt, das eine neue, offiziell lizenzierte Kooperation in den Mittelpunkt stellt. Ab morgen ist das Update über Ubisoft+, PlayStation 5, PlayStation 4, Xbox Series X|S, Xbox One, Amazon Luna, Steam Deck sowie für PC über den Ubisoft Store, den Epic Games […] (00)
vor 1 Stunde
«Der Zweite Weltkrieg mit Tom Hanks»: HISTORY Channel startet neue Doku-Serie
Tom Hanks erzählt die Geschichte des Zweiten Weltkriegs neu: Am 26. Mai startet die 20-teilige Reihe im deutschsprachigen Raum. Der HISTORY Channel zeigt Der Zweite Weltkrieg mit Tom Hanks erstmals am Dienstag, 26. Mai 2026, um 20.15 Uhr als exklusive Preview. Anschließend sind alle 20 Episoden der Doku-Serie immer freitags ab 20.15 Uhr in Doppelfolgen zu sehen, zudem stehen sie nach der […] (00)
vor 6 Stunden
FC Barcelona - Atlético Madrid
Madrid (dpa) - Das kleine Fußball-Wunder ist ausgeblieben. Trainer Hansi Flick ist mit dem FC Barcelona im Halbfinale des spanischen Pokals an Atlético Madrid gescheitert. Der Titelverteidiger aus Katalonien gewann zwar im heimischen Camp Nou das Rückspiel mit 3: 0 (2: 0), konnte aber trotz der starken Leistung die 0: 4-Pleite aus dem Hinspiel nicht […] (00)
vor 50 Minuten
bitcoin, cryptocurrency, money, currency, digital, electronic, virtual, internet, finance, crypto currency
Die Kryptobörse Bybit hat bekannt gegeben, dass sie $300 Millionen für Tausende von Nutzern zurückgeholt hat, während die Betrugsfälle in der Kryptoindustrie weiterhin hoch sind. Diese Erfolge führt die Börse auf ein KI-gestütztes Betrugserkennungssystem zurück, das eingreift, bevor Nutzer ihre Gelder verlieren. Ergebnisse der Sicherheitsinitiative Bybit […] (00)
vor 58 Minuten
 
Softing IT Networks präsentiert auf der Light + Building 2026 den neuen Zertifizierer WireXpert MP
Haar, 03.03.2026 (PresseBox) - Haar / Frankfurt am Main, Februar 2026. Softing IT Networks ist […] (00)
Welcome, liebe Erstis!
Ludwigshafen, 03.03.2026 (lifePR) - Die Hochschule für Wirtschaft und Gesellschaft Ludwigshafen […] (00)
SMC Campus Egelsbach: Fundamentlegung für zukunftsweisende Automatisierungslösungen
Egelsbach, 03.03.2026 (PresseBox) - Die Arbeiten am SMC Campus in Egelsbach gehen […] (00)
Polizei (Archiv)
Berlin - Union und SPD wollen sogenannte "Femizide" härter bestrafen. "Der […] (02)
bitcoin, cryptocurrency, blockchain, digital, investment
Die Unsicherheit rund um den Iran-Konflikt hat erneut zugeschlagen und Anleger aus […] (00)
Sicherheit aus der Ferne durch echte Ärzte Das telemedizinische Angebot punktet […] (00)
Fußball-WM 2026
Mexiko-Stadt (dpa) - Noch 100 Tage bis zum WM-Start: Am 11. Juni eröffnet Co- […] (00)
Xbox Game Pass im März 2026: Cyberpunk 2077, Silksong & F1 25
Ob du durch Night City streifen, mittelalterliche Intrigen erleben oder auf der […] (00)
 
 
Suchbegriff