{"id":204229,"date":"2026-07-11T07:44:20","date_gmt":"2026-07-11T07:44:20","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/204229\/"},"modified":"2026-07-11T07:44:20","modified_gmt":"2026-07-11T07:44:20","slug":"schwachstelle-in-coding-agenten-zugriff-auf-beliebige-dateien-ueber-symlinks","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/204229\/","title":{"rendered":"Schwachstelle in Coding-Agenten: Zugriff auf beliebige Dateien \u00fcber Symlinks"},"content":{"rendered":"<p>              Schwachstelle in Coding-Agenten: Zugriff auf beliebige Dateien \u00fcber Symlinks<\/p>\n<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Vulnerability-in-coding-agents-access-to-arbitrary-files-via-symlinks-11359014.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>In sechs gro\u00dfen Coding-Agenten findet sich eine Sicherheitsl\u00fccke: \u00dcber ein Repository mit Schadcode k\u00f6nnen Angreifer die KI-Modelle dazu bewegen, auf beliebige Dateien zuzugreifen \u2013 auch au\u00dferhalb einer Sandbox.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>IT-Forscher von Wiz haben die Schwachstelle entdeckt und GhostApproval genannt. Die Schwachstelle liegt im Umgang mit symbolischen Links.<\/p>\n<p>Betroffen sind Amazon Q Developer, Anthropics Claude Code, Augment, Cursor, Google Antigravity und Windsurf. F\u00fcr die meisten Tools existiert inzwischen ein Update, das die Schwachstelle behebt, aber f\u00fcr Augment und Windsurf existieren noch keine Patches.<\/p>\n<p>Symlink als Angriffsvektor<\/p>\n<p>Offenbar pr\u00fcfen die betroffenen Agenten die Symlinks nicht gen\u00fcgend. Die Wiz-Forscher haben ein Repository erstellt, das den Symlink project_settings.json enth\u00e4lt, der auf die SSH-Schl\u00fcssel (~\/.ssh\/authorized_keys) verweist.<\/p>\n<p>In der Readme-Datei steht die Anweisung, dass der Assistent beim Aufsetzen eines Workspace eine Zeile zu project_settings.json hinzuf\u00fcgen soll. Diese Zeile enth\u00e4lt den SSH-Schl\u00fcssel des Angreifers.<\/p>\n<p>Sobald jemand das Repository einem KI-Agenten mit der Bitte \u00fcbergibt, einen Workspace daf\u00fcr einzurichten, schreibt der Agent vermeintlich in die harmlose project_settings.json-Datei, die aber keine Projektdatei, sondern ein Symlink auf die SSH-Schl\u00fcssel ist. Damit \u00f6ffnet er den Zugriff \u00fcber SSH f\u00fcr den Angreifer.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>      <a href=\"https:\/\/www.heise.de\/imgs\/18\/5\/1\/1\/3\/8\/5\/7\/flow-wiz-295f28087486de38.png\" rel=\"nofollow noopener\" target=\"_blank\"><\/p>\n<p>  <img loading=\"lazy\" decoding=\"async\" alt=\"Diagram GhostApproval-Angriff\" height=\"674\" src=\"data:image\/svg+xml,%3Csvg xmlns='http:\/\/www.w3.org\/2000\/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C\/rect%3E%3C\/svg%3E\" style=\"aspect-ratio: 1700 \/ 674; object-fit: cover;\" width=\"1700\"\/><\/p>\n<p>      <\/a><\/p>\n<p>Die Kombination aus Symlink auf die SSH-Schl\u00fcssel und der Anweisung in der Readme-Datei erm\u00f6glicht den Angriff.<\/p>\n<p class=\"a-caption__source\">\n      (Bild:\u00a0Wiz)\n    <\/p>\n<p>Wiz hat auch erfolgreich eine Variante des Angriffs getestet, die einen Symlink auf die Start-up-Datei der Shell ~\/.zshrc nutzt.<\/p>\n<p>Human in the Loop hilft nicht immer<\/p>\n<p>Besonders fatal: Wer auf Sicherheit durch Human in the Loop setzt, k\u00f6nnte get\u00e4uscht werden. So erkennt Claude Code im internen Reasoning zwar, dass es sich bei project_settings.json eigentlich um eine zsh-Konfigurationsdatei handelt. Allerdings verschweigt der Assistent im Dialog diese Information und fragt nur \u201eMake this edit to project_settings.json?\u201c<\/p>\n<p>      <a href=\"https:\/\/www.heise.de\/imgs\/18\/5\/1\/1\/3\/8\/5\/7\/claude-b8cf6b2b91e4a47a.png\" rel=\"nofollow noopener\" target=\"_blank\"><\/p>\n<p>  <img loading=\"lazy\" decoding=\"async\" alt=\"Claude Reasoning und Dialog\" height=\"1571\" src=\"data:image\/svg+xml,%3Csvg xmlns='http:\/\/www.w3.org\/2000\/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C\/rect%3E%3C\/svg%3E\" style=\"aspect-ratio: 1700 \/ 1571; object-fit: cover;\" width=\"1700\"\/><\/p>\n<p>      <\/a><\/p>\n<p>Claude Code erkennt zwar, dass es sich um einen symbolischen Link zu einer anderen Datei handelt, verschweigt es aber im Dialog.<\/p>\n<p class=\"a-caption__source\">\n      (Bild:\u00a0Wiz)\n    <\/p>\n<p>Andere Tools umgehen die menschliche Interaktion wohl noch weiter: Windsurf schreibt zun\u00e4chst den SSH-Schl\u00fcssel in die Datei und fragt danach, ob es auch okay ist. Augment zeigt gar keinen Dialog.<\/p>\n<p>Fix f\u00fcr die meisten der betroffenen Systeme<\/p>\n<p>Die Forscher haben die Schwachstelle im Februar 2026 entdeckt und an die Hersteller gemeldet. F\u00fcr Amazon Q Developer, Google Antigravity und Cursor gibt es inzwischen Updates, die das Problem nicht mehr haben. Augment und Windsurf arbeiten daran. Anthropic hat laut eigenen Angaben unabh\u00e4ngig von der Wiz-Untersuchung daran gearbeitet, dass Claude Code Symlinks erkennt und davor warnt.<\/p>\n<p>Weitere Details zu den Schwachstellen und wie sie sich in den einzelnen KI-Agenten zeigen, <a href=\"https:\/\/www.wiz.io\/blog\/ghostapproval-a-trust-boundary-gap-in-ai-coding-assistants\" rel=\"external noopener nofollow\" target=\"_blank\">finden sich im Wiz-Blog<\/a>.<\/p>\n<p>    <img loading=\"lazy\" decoding=\"async\" alt=\"\" height=\"576\" src=\"data:image\/svg+xml,%3Csvg xmlns='http:\/\/www.w3.org\/2000\/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C\/rect%3E%3C\/svg%3E\" style=\"aspect-ratio: 1024 \/ 576; object-fit: cover;\" width=\"1024\"\/><\/p>\n<p class=\"a-caption__source\">\n      (Bild:\u00a0TechSolution \/ Adobe Stock)\n    <\/p>\n<p>Die <a href=\"https:\/\/agenticai.bettercode.eu\/?wt_mc=intern.conferences.dpunkt.konf_dpunkt_bcc_genai.empfehlung-ho.link.link&amp;LPID=37900\" rel=\"external noopener nofollow\" target=\"_blank\">Online-Konferenz betterCode() Agentic AI<\/a> widmet sich am 6. Oktober 2026 zwei zentralen Themen im Zusammenhang mit KI-gest\u00fctzter Softwareentwicklung: der Analyse und Modernisierung von Legacy-Code sowie den Herausforderungen f\u00fcr die Zusammenarbeit im Team durch die neuen Ans\u00e4tze.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:rme@ix.de\" title=\"Rainald Menge-Sonnentag\" rel=\"nofollow noopener\" target=\"_blank\">rme<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"Schwachstelle in Coding-Agenten: Zugriff auf beliebige Dateien \u00fcber Symlinks close notice This article is also available in English.&hellip;\n","protected":false},"author":2,"featured_media":204230,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[14],"tags":[57,46,6117,52,51,23230,622,623,53,56,45,557,4783,44,55,54],"class_list":["post-204229","post","type-post","status-publish","format-standard","has-post-thumbnail","category-unternehmen-maerkte","tag-business","tag-ch","tag-claude","tag-companies","tag-companies-markets","tag-genai","tag-it","tag-kuenstliche-intelligenz","tag-markets","tag-maerkte","tag-schweiz","tag-security","tag-softwareentwicklung","tag-switzerland","tag-unternehmen","tag-unternehmen-maerkte"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/116900224139690523","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/204229","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=204229"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/204229\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/204230"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=204229"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=204229"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=204229"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}