Die Schwachstellenkette NomShub legt versteckte Risiken von KI-Coding-Tools offen

NomShub zeigt, wie Angreifer KI-Coding-Tools ausnutzen können, um Routineaktionen in eine vollständige Systemübernahme zu verwandeln.

Written By
Ken Underhill
Ken Underhill
Apr 7, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstellenkette in einem KI-gestützten Code-Editor sorgt für Aufsehen, weil sie zeigt, wie sich autonome Entwicklertools gegen ihre Nutzer richten lassen. 

Die auf den Namen NomShub getaufte Schwachstelle ermöglicht es Angreifern, sich dauerhaften Shell-Zugriff zu verschaffen, indem sie einen Entwickler lediglich dazu bringen, ein bösartiges Repository zu öffnen – ganz ohne herkömmlichen Exploit.

„Wenn ein KI-Agent Shell-Befehle ausführen, Prozesse verwalten und mit Authentifizierungssystemen interagieren kann, entspricht eine erfolgreiche Prompt-Injection der Ausführung von Code aus der Ferne“, sagten die Straiker-Forscher in ihrem Blogbeitrag.

Die NomShub-Angriffskette im Überblick

Die NomShub-Schwachstellenkette macht einen wachsenden blinden Fleck in Sicherheitsprogrammen deutlich: KI-gestützte Entwicklungstools verwischen die Grenze zwischen vertrauenswürdiger Automatisierung und nicht vertrauenswürdigen Eingaben und vergrößern die Angriffsfläche, indem sie Anweisungen aus externen Quellen wie öffentlichen Repositories ausführen.

In diesem Modell kann bereits das bloße Anzeigen von Code faktisch zu seiner Ausführung werden, wodurch neue Möglichkeiten entstehen, das implizite Vertrauen in KI-gesteuerte Workflows auszunutzen.

Das im KI-Code-Editor Cursor entdeckte Problem zeigt, wie sich mehrere Schwachstellen zu einer vollständigen Systemübernahme verknüpfen lassen. 

NomShub kombiniert eine indirekte Prompt-Injection, eine Umgehung der Sandbox im Befehlsparser und den Missbrauch einer legitimen Funktion für Remote-Tunneling. 

Besonders gefährlich ist dieser Angriff, weil er so einfach ist – im Grunde genügt es, ein bösartiges Repository zu öffnen und wie vorgesehen mit dem KI-Assistenten zu interagieren. 

So beginnt die NomShub-Angriffskette

Der Angriff beginnt damit, wie KI-Agenten Repository-Inhalte verarbeiten. 

Bedrohungsakteure betten bösartige Anweisungen in Dateien ein, die harmlos wirken und oft als Einrichtungsdokumentation getarnt sind. 

Wenn ein Entwickler den KI-Assistenten um Hilfe bittet, nimmt der Agent diese Inhalte auf und führt die eingebetteten Befehle als Teil seines normalen Workflows aus – dadurch wird die KI faktisch zu einer Ausführungsschicht für vom Angreifer kontrollierte Eingaben.

Advertisement

Umgehung der Sandbox durch Schwachstellen im Befehlsparser

Von dort aus eskaliert der Angriff über eine Schwachstelle in Cursors Befehlsparser. 

Obwohl er dazu gedacht ist, unsichere Befehle zu blockieren, berücksichtigt er Shell-Built-ins wie export und cd nicht korrekt, da diese nicht als externe Binärdateien erscheinen. 

Indem sie diese Built-ins mit ansonsten harmlosen Befehlen verknüpfen, können Angreifer die Beschränkungen umgehen und in vertraute Speicherorte im Home-Verzeichnis des Benutzers schreiben. 

Da macOS diese Schreibvorgänge standardmäßig zulässt, versagen die Sandbox-Schutzmechanismen, wodurch eine zuverlässige Umgehung ermöglicht wird.

Persistenz und Fernzugriff per Tunneling

Sobald die Sandbox umgangen ist, wird Persistenz hergestellt, indem Shell-Initialisierungsdateien wie ~/.zshenv verändert werden, sodass bei jedem Start einer neuen Sitzung bösartiger Code ausgeführt wird. 

Anschließend nutzt der Angreifer Cursors Remote-Tunnel-Funktion, um Zugangsdaten abzugreifen und den Zugriff über die Azure-Infrastruktur per HTTPS aufrechtzuerhalten. Dadurch kann sich die Aktivität in den normalen Datenverkehr einfügen, was ihre Erkennung erschwert.

NomShub stellt letztlich eine mehrstufige Angriffskette dar, die sich von Prompt-Injection über die Umgehung der Sandbox und Persistenz bis hin zum Fernzugriff erstreckt und dabei auf „Living-off-the-Land“-Techniken setzt, bei denen vertrauenswürdige, signierte Binärdateien wie cursor-tunnel missbraucht werden. 

Da der KI-Agent diese Schritte autonom im Gewand eines normalen Betriebs ausführt, erfordert der Angriff nur minimale Interaktion des Benutzers und kann zugleich größeren Schaden anrichten. 

Advertisement

So lässt sich das KI-Risiko reduzieren

Da KI-gestützte Entwicklungstools immer stärker in tägliche Workflows eingebettet werden, müssen Unternehmen ihren Sicherheitsansatz für diese Umgebungen überdenken. 

Herkömmliche Kontrollen reichen häufig nicht aus, um die Risiken autonomer Agenten zu bewältigen, die nicht vertrauenswürdige Eingaben interpretieren und darauf reagieren können. 

Die NomShub-Schwachstelle unterstreicht die Notwendigkeit einer mehrschichtigen Verteidigungsstrategie, die das Verhalten von Entwicklern, die Härtung von Systemen und Netzwerkkontrollen umfasst.

  • Behandle alle Repositories und von der KI eingelesenen Inhalte als nicht vertrauenswürdige Eingaben und verlange vor der Ausführung eine ausdrückliche menschliche Genehmigung für Aktionen des Agenten mit hohem Risiko
  • Beschränke die Fähigkeiten von KI-Agenten durch die Begrenzung ihrer Berechtigungen, die Durchsetzung von Kontextisolierung und die Deaktivierung unnötiger Funktionen wie Remote-Tunneling
  • Härtet Entwicklerumgebungen nach dem Prinzip der geringsten Privilegien, mit Application-Allowlisting und Schutzmechanismen für Shell-Initialisierungsdateien wie .zshenv und .bashrc.
  • Verwendet kurzlebige oder containerbasierte Entwicklungsumgebungen , um Persistenz zu verhindern und die Auswirkungen kompromittierter Sitzungen zu begrenzen
  • Implementiert eine starke Überwachung und Erkennung, einschließlich verhaltensbasierter Analysen für KI-gesteuerte Aktionen sowie der Untersuchung ungewöhnlicher Prozesse oder ausgehender Verbindungen
  • Setzt Netzwerk- und Identitätskontrollen wie Egress-Filterung durch, bedingten Zugriff und kurzlebige Zugangsdaten, um unbefugten Fernzugriff und den Abfluss von Zugangsdaten zu begrenzen
  • Testet Pläne zur Reaktion auf Vorfälle und verwendet Lösungen zur Angriffssimulation mit Szenarien rund um Prompt-Injection, unsichere KI-generierte Anweisungen und andere Szenarien zur Ausnutzung von KI. 

Zusammen helfen diese Kontrollen Unternehmen, ihre Widerstandsfähigkeit gegen neuartige KI-gesteuerte Bedrohungen zu stärken und gleichzeitig ihre Gefährdung zu verringern.

KI vergrößert die Angriffsfläche

NomShub verdeutlicht einen umfassenderen Wandel: Angreifer nehmen zusätzlich zu herkömmlichen Softwareschwachstellen auch Automatisierungsebenen ins Visier. 

Da KI-Tools immer stärker in Entwicklungsworkflows integriert werden, führen sie neue Risiken ein – insbesondere dann, wenn automatisierte Systeme auf nicht vertrauenswürdige Eingaben reagieren können. 

Dieser Trend steht im Zusammenhang mit anhaltenden Aktivitäten in der Lieferkette und „Living-off-the-Land“ (LOTL), bei denen sich Angreifer auf legitime Tools und Infrastrukturen stützen, anstatt leicht erkennbare Schadsoftware einzusetzen. 

Daher müssen Unternehmen möglicherweise ihre Vertrauensgrenzen neu bewerten und die Kontrollen dafür verschärfen, wie KI-gesteuerte Tools Anweisungen interpretieren und ausführen.

Dies unterstreicht die Bedeutung der Einführung von Zero-Trust-Lösungen, die Benutzer, Tools und Aktionen kontinuierlich überprüfen, anstatt davon auszugehen, dass irgendeine Komponente in der Entwicklungsumgebung grundsätzlich sicher ist.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.