IDEsaster: Wenn der KI-Assistent zum Einfallstor für Hacker wird
Der Einsatz von KI-gestützten Entwicklungsumgebungen (IDEs) hat die Softwareentwicklung revolutioniert – aber nicht unbedingt sicherer gemacht, wie sich immer häufiger herausstellt. Nun wurden mehr als 30 Sicherheitslücken in popul

10. Dezember 2025, 13:45 Uhr · Quelle: Pressebox
Neue Analysen decken gravierende Schwachstellen in KI-gestützten IDEs auf. Hacker nutzen diese, um Systeme zu kompromittieren und sensible Daten zu stehlen.

Neustadt an der Weinstraße, 10.12.2025 (PresseBox) - Die Integration von künstlicher Intelligenz in die Softwareentwicklung versprach eine Revolution der Produktivität, doch Sicherheitsforscher haben nun eine Schattenseite dieser Entwicklung aufgedeckt, die unter dem Namen „IDEsaster“ für Aufsehen sorgt. In einer umfassenden Analyse wurden mehr als 30 gravierende Sicherheitslücken in populären KI-gestützten Entwicklungsumgebungen (IDEs) identifiziert, die es Angreifern ermöglichen, sensible Daten zu stehlen oder sogar Schadcode auf fremden Rechnern auszuführen. Betroffen sind einige der bekanntesten Werkzeuge der Branche, darunter GitHub Copilot, Cursor, Windsurf, Zed.dev sowie Erweiterungen wie Roo Code und Cline. Die schiere Masse der entdeckten Schwachstellen, von denen 24 bereits mit offiziellen CVE-Kennungen versehen wurden, verdeutlicht ein systemisches Problem in der Art und Weise, wie moderne Coding-Assistenten konzipiert sind.

Der Sicherheitsforscher Ari Marzouk, der diese Mängel aufdeckte, zeigt sich besonders überrascht von der Universalität der Angriffsketten. Das Kernproblem liegt dabei in einer falschen Sicherheitsannahme: Die Hersteller der KI-Tools betrachten die zugrundeliegende Software der Entwicklungsumgebung oft als sicher, da deren Funktionen seit Jahren existieren und etabliert sind. Doch sobald autonome KI-Agenten hinzugefügt werden, ändert sich das Bedrohungsmodell drastisch. Funktionen, die für einen menschlichen Benutzer harmlos sind, werden zu gefährlichen Werkzeugen, wenn sie von einer manipulierten KI gesteuert werden.

Im Wesentlichen nutzen die Angriffe eine Kombination aus drei Vektoren. Zunächst wird durch eine sogenannte „Prompt Injection“ die Schutzvorrichtung des Large Language Models (LLM) umgangen, um den Kontext zu kapern. Anschließend nutzt der Angreifer die automatisch genehmigten Werkzeugaufrufe des KI-Agenten, um Aktionen ohne Interaktion des Benutzers durchzuführen. Schließlich werden legitime Funktionen der IDE missbraucht, um Sicherheitsgrenzen zu durchbrechen.

Das Besondere an „IDEsaster“ im Vergleich zu früheren Angriffsmethoden ist die Nutzung legitimer IDE-Funktionen durch die KI selbst. Ein Angreifer muss nicht mehr auf traditionelle Softwarefehler warten, sondern kann die KI dazu bringen, das System von innen heraus zu kompromittieren. Dies geschieht oft durch „Context Hijacking“, bei dem die Umgebung, in der die KI arbeitet, kompromittiert wird. Dies kann durch vom Benutzer unbewusst eingefügte URLs, Texte mit für das menschliche Auge unsichtbaren Zeichen oder durch die Manipulation von Model Context Protocol (MCP)-Servern geschehen. Selbst ein vertrauenswürdiger Server kann zur Gefahr werden, wenn er Eingaben aus einer externen, von den Angreifern kontrollierten Quelle analysiert.

Die konkreten Auswirkungen dieser Sicherheitslücken sind alarmierend. Bei Tools wie Cursor, Roo Code oder JetBrains Junie konnten Forscher demonstrieren, wie durch eine Prompt Injection sensible Dateien ausgelesen und anschließend über legitime Schreibfunktionen als JSON-Datei auf einer vom Angreifer kontrollierten Domain offengelegt wurden. Noch kritischer sind Schwachstellen in GitHub Copilot oder Zed.dev, die eine direkte Manipulation von Konfigurationsdateien ermöglichen. Hierbei wird die KI instruiert, Einstellungsdateien des Arbeitsbereichs so zu verändern, dass Pfade zu ausführbaren Dateien auf schadhaften Code umgeleitet werden. Da viele KI-Agenten so konfiguriert sind, dass sie das Schreiben von Dateien im Arbeitsbereich automatisch genehmigen, kann dies zur Ausführung von beliebigem Code führen, ohne dass der Entwickler auch nur eine Taste drücken muss. Es genügt unter Umständen das bloße Öffnen eines manipulierten Projekts.

Diese Enthüllungen fallen in eine Zeit, in der auch andere Schwachstellen in der KI-Infrastruktur bekannt werden. So wurde beispielsweise eine Lücke in der OpenAI Codex CLI entdeckt, die Befehlen von MCP-Servern blind vertraute, sowie Probleme in Google Antigravity, die eine indirekte Prompt Injection über vergiftete Webquellen ermöglichten. Eine neue Klasse von Schwachstellen, bezeichnet als „PromptPwnd“, zielt zudem spezifisch auf KI-Agenten in CI/CD-Pipelines wie GitHub Actions ab. Diese Häufung von Vorfällen zeigt deutlich, wie KI-Tools die Angriffsfläche von Entwicklerrechnern vergrößern. Das Grundproblem bleibt oft die Unfähigkeit der Sprachmodelle, sicher zwischen den legitimen Anweisungen des Benutzers und potenziell bösartigen Inhalten aus externen Quellen zu unterscheiden.

Angesichts dieser Bedrohungslage raten Experten dringend dazu, KI-IDEs und -Agenten ausschließlich in vertrauenswürdigen Projekten einzusetzen und Quellen, wie etwa URLs, manuell auf versteckte Anweisungen zu prüfen. Entwickler von KI-Tools sind gefordert, das Prinzip der geringsten Privilegien anzuwenden und Sandboxing-Technologien konsequent zu nutzen. Ari Marzouk plädiert für ein neues Paradigma namens „Secure for AI“. Dieser Ansatz fordert, dass Software nicht nur nach klassischen Standards sicher sein muss, sondern bereits im Designprozess berücksichtigen sollte, wie KI-Komponenten zukünftig missbraucht werden könnten. Denn solange Repositories, die KI für Code-Vorschläge oder Triage nutzen, anfällig für die Übernahme durch Hacker bleiben, ist nicht nur der einzelne Entwickler, sondern die gesamte Lieferkette der Softwareentwicklung gefährdet.

Internet / KI / Hacking / IDEs / Cybersecurity
[pressebox.de] · 10.12.2025 · 13:45 Uhr
[0 Kommentare]
Aktuelle Portfolioaktivitäten von FutureGen Industries Corp. zeigen positive Wirkung
Lüdenscheid, 03.03.2026 (PresseBox) - FutureGen Industries Corp. (ISIN: CA36118G1072 | WKN: A41WY4), ehemals Right Season Investments Corp., FutureGen Industries oder das Unternehmen, meldet bemerkenswerte Gewinne aus den jüngsten strategischen Portfolioaktivitäten. Diese Ergebnisse spiegeln die kontinuierlichen Bemühungen des Unternehmens wider, […] (00)
vor 8 Stunden
Tricia Tuttle
Berlin (dpa) - Wie geht es weiter bei der Berlinale und Intendantin Tricia Tuttle? Bei einer erneuten Aufsichtsratssitzung soll über die künftige Zusammenarbeit und Ausrichtung der Internationalen Filmfestspiele gesprochen werden.  Das Treffen des Aufsichtsrats der zuständigen Kulturveranstaltungen des Bundes in Berlin GmbH (KBB) ist am Mittwochmittag (11.30 Uhr) geplant. Auch Tuttle soll bei […] (00)
vor 22 Minuten
Maya Hawke kehrt mit einem neuen Album und einer umfangreichen Headliner-Tour zurück.
(BANG) - Maya Hawke kehrt mit einem neuen Album und einer umfangreichen Headliner-Tour zurück und startet damit ihre erste große Konzertreise seit drei Jahren. Die 'Stranger Things'-Darstellerin und Folk-Sängerin (27) veröffentlicht am 1. Mai das Album 'Maitreya Corso' – den Nachfolger von 'Chaos Angel' aus dem Jahr 2024 – angeführt von der neuen Single […] (00)
vor 10 Stunden
XGIMI MemoMind – KI-Brille mit Display und Audio
MemoMind, eine neue KI-Hardware-Marke unter dem Dach von XGIMI, wird nach dem erfolgreichen Launch auf der CES 2026 auch auf dem Mobile World Congress 2026 mit ihrer Smart-Glasses-Produktlinie präsentiert. Im Mittelpunkt der Live-Demonstrationen steht MemoMind One, die in Barcelona von Besucher: innen getestet werden kann. Für MemoMind greift XGIMI auf […] (00)
vor 5 Stunden
Gear.Club Unlimited 3 im Test: Kann das Rennspiel mehr als nur realistisch aussehen?
Gear.Club Unlimited 3 ist ein Rennspiel, welches von Eden Games entwickelt wurde. Es wurde am 19.02.2026 vorab für die Nintendo Switch 2 von Nacon veröffentlicht (in Japan von 3goo ). Für die Plattformen PS5, Xbox Series X/S und Steam soll der Titel es zu einem späteren Zeitpunkt in diesem Jahr erscheinen. Wir haben uns angeschnallt und sind […] (00)
vor 2 Stunden
«Bridgerton» erreicht 28 Millionen Abrufe
Auf dem zweiten Platz verbuchte die dritte Staffel von «The Night Agent» fast zehn Millionen Klicks. Die Zuschauer jubelten Mayfairs nächstem Power-Paar zu, als Benedict (Luke Thompson) und Sophie (Yerin Ha) letzte Woche ihr märchenhaftes Happy End fanden und im zweiten Teil der vierten Bridgerton 2 mit 28 Millionen Aufrufen auf Platz 1 der englischen TV-Liste katapultierten. Auf Platz 2 der […] (00)
vor 3 Stunden
FC Barcelona - Atlético Madrid
Madrid (dpa) - Das kleine Fußball-Wunder ist ausgeblieben. Trainer Hansi Flick ist mit dem FC Barcelona im Halbfinale des spanischen Pokals an Atlético Madrid gescheitert. Der Titelverteidiger aus Katalonien gewann zwar im heimischen Camp Nou das Rückspiel mit 3: 0 (2: 0), konnte aber trotz der starken Leistung die 0: 4-Pleite aus dem Hinspiel nicht […] (01)
vor 4 Stunden
kostenloses stock foto zu altcoin, bitcoin, bitcoin-handel
Nach Berichten über Explosionen in Teheran kam es zu einem massiven Anstieg der Kryptowährungsabflüsse. Die Abhebungen von Irans größter Kryptobörse stiegen sprunghaft an, als Nachrichten über US-amerikanische und israelische Luftangriffe im Land die Runde machten. Krypto-Rush nach Luftangriffen Laut der Blockchain-Analysefirma Elliptic wurden von […] (00)
vor 31 Minuten
 
Trockene Augen: RELYS® unterstützt die Augenoberfläche mit dem Supramolekül sT-LysYal®
Feldkirchen, 03.03.2026 (lifePR) - Trockene Augen zählen zu den häufigsten […] (00)
Niederländisches Erfolgsrezept
Bayreuth, 03.03.2026 (PresseBox) - Bolletje, ein niederländischer […] (00)
Teilhabe: das Rezept für Senior:innen gegen Einsamkeit im Alter
Karlsbad, 03.03.2026 (lifePR) - Mit fortschreitendem Alter summieren sich die […] (00)
Donald Trump (Archiv)
Washington - US-Präsident Donald Trump stellt seine Anhänger auf einen möglicherweise […] (02)
Ellie Rowsell
(BANG) - Ellie Rowsell zeigt sich begeistert von der Kollaboration mit Harry Styles. […] (00)
business, computer, security, currency, finance, bitcoin, money, digital, financial, technology
Bitcoin bewegt sich derzeit innerhalb einer entscheidenden Unterstützungszone, wobei […] (00)
Gundam landet in Apex – Event beginnt noch in März
Electronic Arts und Respawn kündigen eine der bislang größten und ambitioniertesten […] (00)
Tom Blyth wäre gerne der nächste James Bond
(BANG) - Tom Blyth fände es "wundervoll", als James Bond besetzt zu werden. Der 31- […] (00)
 
 
Suchbegriff