BERLIN / LONDON (IT BOLTWISE) – Forschende zeigen, wie mehrere KI-Coding-Assistenten über Symlinks die „Bestätigung“ des Nutzers austricksen: Ein Agent soll scheinbar nur eine harmlose Datei bearbeiten, schreibt aber stattdessen in sensible Ziele wie SSH-Keys oder Shell-Startdateien. Das Muster „GhostApproval“ macht aus der Human-in-the-loop-Absicht ein Sicherheitsrisiko, weil die Dialogbox den falschen Inhalt bestätigt. Während einzelne Anbieter bereits gepatcht haben, bleibt die Lage bei anderen uneinheitlich und wird auch in der Einstufung des Fehlers kontrovers diskutiert. Für Unternehmen bedeutet das: weniger Dateizugriff, bessere Sandboxes und harte Prüfungen außerhalb des Repositories werden zur Pflicht.

KI-Coding-Assistenten sollen Entwicklungsarbeit beschleunigen – in diesem Fall aber liefern sie ein Lehrstück über typische Grenzen von „Human in the loop“. Forschende von Wiz beschreiben das Muster GhostApproval: Ein bösartiges Repository bringt den Agent dazu, eine Dateiänderung vorzubereiten, die vom Nutzer bestätigt werden soll. Doch die Bestätigung bezieht sich auf die scheinbar harmlose Projektdatei, während der eigentliche Schreibzugriff über einen Symlink auf ein sensibles Ziel umgelenkt wird. Das kann dann, je nach Systemkonfiguration, zu unberechtigtem Zugriff über SSH oder zu persistenter Ausführung über Shell-Startup-Dateien führen.
Technisch basiert der Angriff auf einer alten Unix-Funktion: dem symbolischen Link, kurz Symlink. Ein Symlink ist im Dateisystem ein Verweis, der so wirkt wie eine Datei im jeweiligen Projektordner, aber tatsächlich auf eine andere Datei außerhalb des Projekts zeigt. Wenn ein Agent Symlinks nicht korrekt auf Zielpfade überprüft, führen „normale“ Dateioperationen wie Schreiben oder Anhängen dazu, dass der Zielinhalt außerhalb des Workspaces verändert wird. Wiz konstruiert dafür ein Repo mit einem Symlink-Namen wie „project_settings.json“, der tatsächlich auf die Datei „~/.ssh/authorized_keys“ verweist.
Im beschriebenen Ablauf fordert der Agent den Nutzer zur Freigabe auf – etwa beim „set up the workspace“ oder „follow the README“. Die Aufgabe wirkt harmlos, denn der Agent soll angeblich nur „eine Zeile“ in eine Konfigdatei eintragen. Die implementierte Listensequenz landet jedoch auf dem Symlink, der die Schreiboperation in die SSH-Login-Datei umleitet. Der eingefügte Text ist dann die Angreifer-Schlüsselkomponente, getarnt als „Einstellung“. Wenn danach ein SSH-Service erreichbar ist und der Schlüssel gültig ist, kann der Angreifer sich ohne Passwort anmelden – ein klassischer Weg von einem lokalen Workspace-Problem zu einem späteren Remote-Zugriff.
Wiz zeigt zudem eine zweite Variante, die nicht zwingend SSH benötigt: Statt auf „authorized_keys“ zielt der Symlink auf eine Shell-Startdatei wie „~/.zshrc“. Diese Datei wird bei jedem Terminal-Start ausgeführt. Dadurch reicht es, dass der Agent die Datei schreibt, während die Dialogbox weiterhin nur die scheinbar richtige Projektdatei nennt. Besonders kritisch wird es, wenn die Tools den Freigabeprozess überspringen oder zu spät handeln. In der Analyse wird etwa erwähnt, dass einige Assistenten Änderungen bereits auf die Festplatte schreiben, bevor die „Accept/Reject“-Oberfläche erscheint, sodass die vermeintliche Kontrolle eher einer Rückgängig-Funktion ähnelt als einer echten Barriere.
Für den Markt ist GhostApproval deshalb relevant, weil mehrere bekannte KI-Coding-Assistenten betroffen sind: Amazon Q Developer, Anthropics Claude Code, Augment, Cursor, Google Antigravity sowie Windsurf. Der Status ist allerdings nicht identisch. Laut den Angaben haben drei der sechs Anbieter bereits Fixes ausgeliefert, zwei warten noch, und bei Anthropic gibt es zudem einen Streit über die Einordnung als Bug. Amazon Q Developer soll über ein Update für den Language Server (genannt wird „Language Server 1.69.0“ mit CVE-2026-12958) behoben haben, Cursor über „v3.0“ (CVE-2026-50549) – genau an diesen Stellen entscheidet sich, ob das Risiko für Firmen sofort sinkt oder noch aktiv bleibt.
Vergleicht man das mit früheren Mustern, wirkt GhostApproval weniger wie ein Einzelfehler, sondern wie eine systematische Schwäche in der Agenten-Architektur. Im Mai wird SymJack als ähnliches Prinzip beschrieben: Symlink- und Approval-basierte Tricks gegen mehrere Agenten, darunter auch Claude Code und Cursor, sowie sogar die Einbindung in größere Entwickler-Ökosysteme wie GitHub Copilot und Grok Build. Der gemeinsame Nenner: Die Agenten folgen dem Symlink mit normalen Dateioperationen, während die Approval-Logik auf dem Pfad basiert, den der Agent „gesehen“ hat, nicht auf dem Ziel, in das tatsächlich geschrieben wird. Das deutet auf ein fundamentales Designproblem hin: Pfad-Validierung muss am Schreibendpunkt ansetzen, nicht am Anzeige- oder Planpfad.
Aus Regulatorik- und Datenschutzsicht verschiebt sich damit die Risikolandschaft. Selbst wenn ein Unternehmen die Inhalte eines Repositories recht streng überprüft, können die eigentlichen Ziele in „verdeckten“ Bereichen liegen, die nicht im Git-Status auftauchen: Shell-Startup-Dateien, SSH-Keys oder lokale Konfigurationspfade von Tools. In einer Welt, in der Assistenten „read/write“-Rechte bekommen, wird die klassische Compliance-Grenze „innerhalb des Projekts“ zu eng. Sicherheitsmaßnahmen sollten daher auch Datenexfiltration und unautorisierte Persistenz adressieren, selbst wenn keine offensichtlichen Netzwerkaktionen stattfinden.
Der wichtigste operative Schluss liegt damit bei Unternehmen und Plattformanbietern gleichermaßen: „Human in the loop“ schützt nur dann, wenn die Schleife die Wahrheit zeigt. Praktisch heißt das, Agenten entweder in einer Sandbox oder mit stark begrenzten Dateirechten laufen zu lassen, sodass Symlink-Ziele außerhalb des Workspaces gar nicht erst erreichbar sind. Zudem sollten Integrationen vor „set up workspace“ besser prüfen, welche Dateien außerhalb des Projekts potenziell betroffen sind, und die Freigabeoberfläche nicht nur den scheinbaren Quellpfad, sondern den tatsächlichen Zielpfad anzeigen. Der nächste Schritt aus Branchensicht ist absehbar: weniger Vertrauen in generische Dateioperationen, mehr Endpunkt-Validierung, und ein striktes „nicht anfassen, bevor der Nutzer den echten Schreibort genehmigt“ als Standard.
Für die weitere Entwicklung deuten mehrere Spuren auf einen anziehenden Trend bei „Agent-walking“-Angriffen hin. Berichte erwähnen, dass von Repo-Dateien gesteuerte Konfigurationen in der Praxis bereits genutzt wurden, um Payloads auszulösen, sobald ein Entwickler ein Projekt in einem Assistenten öffnet. Selbst wenn der konkrete GhostApproval-Mechanismus noch erforscht wird, zeigt das Muster bereits Wirkung: bösartige Repositories werden zu Steuerungs- und Ausführungsvektoren für Agenten, nicht nur zu Code-Sammlungen. Damit wird die Architekturfrage zur Sicherheitsfrage – und Entwicklerteams müssen ihre Review- und Betriebskonzepte entsprechend modernisieren, etwa durch regelmäßige Checks von Zeitstempeln (z. B. Bei „~/.zshrc“ und „~/.ssh/authorized_keys“), wenn Agenten mit erweiterten Rechten arbeiten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner« bei Google Deutschland suchen, bei Bing oder Google News!