BERLIN / LONDON (IT BOLTWISE) – Forschende zeigen, wie mehrere KI-Coding-Assistenten über Symlinks die „Bestätigung“ des Nutzers austricksen: Ein Agent soll scheinbar nur eine harmlose Datei bearbeiten, schreibt aber stattdessen in sensible Ziele wie SSH-Keys oder Shell-Startdateien. Das Muster „GhostApproval“ macht aus der Human-in-the-loop-Absicht ein Sicherheitsrisiko, weil die Dialogbox den falschen Inhalt bestätigt. Während einzelne Anbieter bereits gepatcht haben, bleibt die Lage bei anderen uneinheitlich und wird auch in der Einstufung des Fehlers kontrovers diskutiert. Für Unternehmen bedeutet das: weniger Dateizugriff, bessere Sandboxes und harte Prüfungen außerhalb des Repositories werden zur Pflicht.

GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner
GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

KI-Coding-Assistenten sollen Entwicklungsarbeit beschleunigen – in diesem Fall aber liefern sie ein Lehrstück über typische Grenzen von „Human in the loop“. Forschende von Wiz beschreiben das Muster GhostApproval: Ein bösartiges Repository bringt den Agent dazu, eine Dateiänderung vorzubereiten, die vom Nutzer bestätigt werden soll. Doch die Bestätigung bezieht sich auf die scheinbar harmlose Projektdatei, während der eigentliche Schreibzugriff über einen Symlink auf ein sensibles Ziel umgelenkt wird. Das kann dann, je nach Systemkonfiguration, zu unberechtigtem Zugriff über SSH oder zu persistenter Ausführung über Shell-Startup-Dateien führen.

Technisch basiert der Angriff auf einer alten Unix-Funktion: dem symbolischen Link, kurz Symlink. Ein Symlink ist im Dateisystem ein Verweis, der so wirkt wie eine Datei im jeweiligen Projektordner, aber tatsächlich auf eine andere Datei außerhalb des Projekts zeigt. Wenn ein Agent Symlinks nicht korrekt auf Zielpfade überprüft, führen „normale“ Dateioperationen wie Schreiben oder Anhängen dazu, dass der Zielinhalt außerhalb des Workspaces verändert wird. Wiz konstruiert dafür ein Repo mit einem Symlink-Namen wie „project_settings.json“, der tatsächlich auf die Datei „~/.ssh/authorized_keys“ verweist.

Im beschriebenen Ablauf fordert der Agent den Nutzer zur Freigabe auf – etwa beim „set up the workspace“ oder „follow the README“. Die Aufgabe wirkt harmlos, denn der Agent soll angeblich nur „eine Zeile“ in eine Konfigdatei eintragen. Die implementierte Listensequenz landet jedoch auf dem Symlink, der die Schreiboperation in die SSH-Login-Datei umleitet. Der eingefügte Text ist dann die Angreifer-Schlüsselkomponente, getarnt als „Einstellung“. Wenn danach ein SSH-Service erreichbar ist und der Schlüssel gültig ist, kann der Angreifer sich ohne Passwort anmelden – ein klassischer Weg von einem lokalen Workspace-Problem zu einem späteren Remote-Zugriff.

Wiz zeigt zudem eine zweite Variante, die nicht zwingend SSH benötigt: Statt auf „authorized_keys“ zielt der Symlink auf eine Shell-Startdatei wie „~/.zshrc“. Diese Datei wird bei jedem Terminal-Start ausgeführt. Dadurch reicht es, dass der Agent die Datei schreibt, während die Dialogbox weiterhin nur die scheinbar richtige Projektdatei nennt. Besonders kritisch wird es, wenn die Tools den Freigabeprozess überspringen oder zu spät handeln. In der Analyse wird etwa erwähnt, dass einige Assistenten Änderungen bereits auf die Festplatte schreiben, bevor die „Accept/Reject“-Oberfläche erscheint, sodass die vermeintliche Kontrolle eher einer Rückgängig-Funktion ähnelt als einer echten Barriere.

Für den Markt ist GhostApproval deshalb relevant, weil mehrere bekannte KI-Coding-Assistenten betroffen sind: Amazon Q Developer, Anthropics Claude Code, Augment, Cursor, Google Antigravity sowie Windsurf. Der Status ist allerdings nicht identisch. Laut den Angaben haben drei der sechs Anbieter bereits Fixes ausgeliefert, zwei warten noch, und bei Anthropic gibt es zudem einen Streit über die Einordnung als Bug. Amazon Q Developer soll über ein Update für den Language Server (genannt wird „Language Server 1.69.0“ mit CVE-2026-12958) behoben haben, Cursor über „v3.0“ (CVE-2026-50549) – genau an diesen Stellen entscheidet sich, ob das Risiko für Firmen sofort sinkt oder noch aktiv bleibt.

Vergleicht man das mit früheren Mustern, wirkt GhostApproval weniger wie ein Einzelfehler, sondern wie eine systematische Schwäche in der Agenten-Architektur. Im Mai wird SymJack als ähnliches Prinzip beschrieben: Symlink- und Approval-basierte Tricks gegen mehrere Agenten, darunter auch Claude Code und Cursor, sowie sogar die Einbindung in größere Entwickler-Ökosysteme wie GitHub Copilot und Grok Build. Der gemeinsame Nenner: Die Agenten folgen dem Symlink mit normalen Dateioperationen, während die Approval-Logik auf dem Pfad basiert, den der Agent „gesehen“ hat, nicht auf dem Ziel, in das tatsächlich geschrieben wird. Das deutet auf ein fundamentales Designproblem hin: Pfad-Validierung muss am Schreibendpunkt ansetzen, nicht am Anzeige- oder Planpfad.

Aus Regulatorik- und Datenschutzsicht verschiebt sich damit die Risikolandschaft. Selbst wenn ein Unternehmen die Inhalte eines Repositories recht streng überprüft, können die eigentlichen Ziele in „verdeckten“ Bereichen liegen, die nicht im Git-Status auftauchen: Shell-Startup-Dateien, SSH-Keys oder lokale Konfigurationspfade von Tools. In einer Welt, in der Assistenten „read/write“-Rechte bekommen, wird die klassische Compliance-Grenze „innerhalb des Projekts“ zu eng. Sicherheitsmaßnahmen sollten daher auch Datenexfiltration und unautorisierte Persistenz adressieren, selbst wenn keine offensichtlichen Netzwerkaktionen stattfinden.

Der wichtigste operative Schluss liegt damit bei Unternehmen und Plattformanbietern gleichermaßen: „Human in the loop“ schützt nur dann, wenn die Schleife die Wahrheit zeigt. Praktisch heißt das, Agenten entweder in einer Sandbox oder mit stark begrenzten Dateirechten laufen zu lassen, sodass Symlink-Ziele außerhalb des Workspaces gar nicht erst erreichbar sind. Zudem sollten Integrationen vor „set up workspace“ besser prüfen, welche Dateien außerhalb des Projekts potenziell betroffen sind, und die Freigabeoberfläche nicht nur den scheinbaren Quellpfad, sondern den tatsächlichen Zielpfad anzeigen. Der nächste Schritt aus Branchensicht ist absehbar: weniger Vertrauen in generische Dateioperationen, mehr Endpunkt-Validierung, und ein striktes „nicht anfassen, bevor der Nutzer den echten Schreibort genehmigt“ als Standard.

Für die weitere Entwicklung deuten mehrere Spuren auf einen anziehenden Trend bei „Agent-walking“-Angriffen hin. Berichte erwähnen, dass von Repo-Dateien gesteuerte Konfigurationen in der Praxis bereits genutzt wurden, um Payloads auszulösen, sobald ein Entwickler ein Projekt in einem Assistenten öffnet. Selbst wenn der konkrete GhostApproval-Mechanismus noch erforscht wird, zeigt das Muster bereits Wirkung: bösartige Repositories werden zu Steuerungs- und Ausführungsvektoren für Agenten, nicht nur zu Code-Sammlungen. Damit wird die Architekturfrage zur Sicherheitsfrage – und Entwicklerteams müssen ihre Review- und Betriebskonzepte entsprechend modernisieren, etwa durch regelmäßige Checks von Zeitstempeln (z. B. Bei „~/.zshrc“ und „~/.ssh/authorized_keys“), wenn Agenten mit erweiterten Rechten arbeiten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner".
Stichwörter AI Approval Artificial Intelligence Assistant Cloud Coding Cybersecurity Developer Hacker IT-Sicherheit KI Künstliche Intelligenz Künstliche-intelligenz MLOps Netzwerksicherheit Sandbox Security SSH Symlink Vulnerability Workspace
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GhostApproval: Symlink-Schwachstellen in KI-Code-Assistenten gefährden Entwicklerrechner« bei Google Deutschland suchen, bei Bing oder Google News!


    2.720 Leser gerade online auf IT BOLTWISE
    KI-Jobs