Die Sandbox rund um Ihren Codierungsassistenten ist undichter als es aussieht
Drei verschiedene Forschungsgruppen haben letzte Woche gezeigt, dass Claude Code, Codex, Cursor und andere dazu gebracht werden können, Angreifercode außerhalb ihres geschützten Arbeitsbereichs auszuführen, oft über gewöhnliche Konfigurationsdateien. Eine Reparatur durch einen Anbieter dauerte etwa 50 Tage.
Wenn Sie einen KI-Assistenten Befehle auf Ihrem Computer ausführen lassen, schützt Sie eine Sandbox: ein umzäunter Bereich, in dem der Agent lesen, schreiben und ausführen kann, ohne den Rest Ihres Computers zu berühren. Letzte Woche veröffentlichten drei verschiedene Gruppen Arbeiten, die zeigten, dass der Zaun Lücken aufweist und dass es oft keiner cleveren Lösung bedarf, um daraus herauszukommen.
Der leiseste vernichtende Bericht kam von Accomplish, einem von Or Hiltch, Amit Avner und Guy Zipori gegründeten Stealth-Startup, das den Anbietern im Sommer undichte Sandboxen in Claude Code, OpenAI Codex und Cursor gemeldet hat. Cursor und OpenAI lieferten Korrekturen in etwa einer Woche. Anthropic dauerte nach Angaben von Accomplish etwa 50 Tage und 30 Veröffentlichungen. Unabhängig davon beschrieben die Forscher von Cymulate ein Muster, das sie als konfigurationsbasiertes Sandbox-Escape bezeichnen und das Cursor, Codex CLI, Gemini CLI und Antigravity betrifft: Der Angriff durchbricht die Sandbox-Wand überhaupt nicht, sondern lässt den Agenten eine gewöhnliche Konfigurationsdatei schreiben, die ein vertrauenswürdiges Programm auf Ihrem Computer liest und später außerhalb des Zauns bearbeitet. Ein Fall in Cursor, verfolgt als CVE-2026-48124, wurde in Version 3.0.0 behoben; Vier der gemeldeten Probleme waren noch nicht behoben, als die Forscher am 1. September einen erneuten Test durchführten. Eine dritte Gruppe, Manifold Security, zeigte, dass das einfache Öffnen eines nicht vertrauenswürdigen Repositorys ausreichen kann, da eine bösartige .git-Konfigurationsdatei Claude Code, Codex, Cursor und Grok dazu bringen kann, vom Angreifer ausgewählte Befehle auszuführen.
Was steckt dahinter
Der gemeinsame Nenner ist, dass eine Sandbox nur das enthält, was darin ausgeführt wird. Ein Agent, der Dateien schreiben darf, darf Anweisungen für Programme hinterlassen, die überhaupt nicht in einer Sandbox sind: Ihre Shell, Ihr Editor, Ihr Versionskontrolltool. Der Agent entkommt nie. Seine Hausaufgaben tun es. Dabei handelt es sich um eine alte Fehlerkategorie, die jetzt auftritt, weil Programmieragenten schnell in einen ungewöhnlich gefährlichen Job eingebunden wurden, nämlich die Ausführung willkürlicher Befehle auf dem Laptop eines Entwicklers, auf dem sich die Anmeldeinformationen befinden. Die 50-Tage-Patch-Lücke ist für Käufer erwähnenswert: Sicherheitsmarketing und Sicherheitsreaktion sind unterschiedliche Abteilungen, und nur eine davon taucht in einem Benchmark auf.
Was das für Sie bedeutet: Wenn Sie Claude Code, Codex, Cursor oder einen ähnlichen Agenten verwenden, aktualisieren Sie ihn noch heute und machen Sie die Aktualisierung zur Gewohnheit und nicht zu einem Ereignis. Darüber hinaus deckt eine Regel den Großteil davon ab: Richten Sie einen Codierungsagenten nicht auf ein Repository, das Sie nicht geschrieben haben oder dem Sie nicht vertrauen, und seien Sie misstrauisch gegenüber „Klonen Sie es einfach und lassen Sie den Agenten einen Blick darauf werfen“. Wenn Sie mit vertraulichen Daten auf derselben Maschine arbeiten, bewahren Sie den Agenten in einem separaten Container oder einer separaten virtuellen Maschine oder zumindest in einem Konto auf, das Ihre Produktionsanmeldeinformationen nicht lesen kann. Wenn Sie überhaupt nicht programmieren, gibt es hier trotzdem etwas für Sie: Sandboxed bedeutet nicht, dass es harmlos ist, und jedes KI-Tool, das Dateien auf Ihrem Computer schreiben darf, verdient den gleichen Verdacht, den Sie einer Browsererweiterung entgegenbringen würden.
Quellen
- Upstarts Media: Claude Code, Codex und Cursor haben Probleme mit undichten Sandboxen
- Cymulate: Konfigurationsbasierter Sandbox-Escape in KI-Codierungstools
- Manifold-Sicherheit: GitSpawn, nicht vertrauenswürdige Repos, die Code in Codierungsagenten ausführen
- The Hacker News: Bösartige .git-Konfigurationen können KI-Agenten dazu bringen, Angreifercode auszuführen
Quellen: https://www.upstartsmedia.com/p/accomplish-claims-leaky-sandboxes-in-claude-codex-cursor
Ein Angreifer, Hunderte von KI-Agenten, 395 Organisationen, die innerhalb weniger Tage angegriffen wurden
GreyNoise dokumentierte eine Kampagne, in der ein einzelner Bedrohungsakteur Hunderte von KI-Agenten einsetzte, um zwei Schwachstellen im PaperCut-Druckserver auszunutzen und 440 Server bei 395 Organisationen in 48 Ländern zu kompromittieren. Zu Spitzenzeiten brachen die Agenten innerhalb von 26 Sekunden in 11 Organisationen ein.