Eine neu bekannt gegebene Windows-Schwachstelle (CVE-2026-35603) ermöglicht es jedem Nicht-Administrator, eine bösartige Konfigurationsdatei in den gemeinsam genutzten Ordner C:\ProgramData zu legen, aus dem mehrere KI-gestützte Coding-Assistenten automatisch Einstellungen auslesen. Wenn ein Administrator später eines dieser Tools ausführt – Claude Code, Cursor, Codex CLI oder Gemini CLI – wird die bösartige Datei mit vollen Systemrechten ausgeführt, was dem Angreifer die Kontrolle über die Maschine gibt, ohne dass eine Warnung erfolgt.

Warum das Problem wichtig ist

KI-Coding-Assistenten sind in Entwicklungs-Pipelines mittlerweile weit verbreitet und werden oft mit erhöhten Rechten ausgeführt, um auf Compiler, Paketmanager oder interne Repositories zuzugreifen. Die Fähigkeit, Code einzuschleusen, der als Administrator ausgeführt wird, umgeht die übliche Sandbox auf Benutzerebene, die eine Workstation schützt. In der Praxis könnte ein Konto mit geringen Privilegien eine Datei platzieren, darauf warten, dass ein Administrator den Assistenten startet, und dann dazu führen, dass der Assistent beliebige Befehle ausführt, Systemdateien ändert oder Anmeldedaten abgreift. Die Auswirkungen reichen von einem lautlosen Einstiegspunkt für persistente Malware bis hin zur vollständigen Übernahme von Unternehmens-Workstations.

Funktionsweise der Schwachstelle

Alle vier Tools teilen eine einfache Designentscheidung: Sie speichern maschinenweite Konfigurationen in C:\ProgramData und laden diese Dateien beim Start automatisch. Unter Windows ist dieses Verzeichnis für jeden Standardbenutzer lesbar und beschreibbar. Die Tools überprüfen weder den Besitzer noch die Integrität der Dateien, bevor sie diese parsen.

Tool Erwartete Konfigurationsdatei
Claude Code managed-settings.json
Cursor hooks.json
Codex CLI config.toml
Gemini CLI system-defaults.json

Ein Angreifer erstellt eine Datei mit exakt dem Namen, nach dem das Tool sucht, platziert sie im entsprechenden Ordner unter C:\ProgramData und wartet ab. Wenn ein Administrator den Assistenten öffnet, liest das Programm die vom Angreifer kontrollierte Datei ein und führt deren Inhalt aus. Im Fall von Codex CLI kann die bösartige Konfiguration zudem integrierte Sicherheits-Sandboxes deaktivieren, was die Angriffsfläche weiter vergrößert.

Anthropic, der Hersteller von Claude Code, hat seine Einstellungen bereits an einen geschützten Ort verschoben und damit die Sicherheitslücke für dieses Produkt effektiv geschlossen. Die anderen Anbieter haben zum Zeitpunkt des Forschungsberichts noch keinen Fix veröffentlicht, wodurch ihre Nutzer weiterhin gefährdet sind.

Gewinner und Verlierer

  • Angreifer erhalten einen direkten Pfad zur Privilegieneskalation, der keine Ausnutzung von Kernel-Bugs oder Zero-Day-Code erfordert.
  • Entwickler und Unternehmen, die auf diese Assistenten in ihrer täglichen Arbeit angewiesen sind, riskieren den lautlosen Diebstahl von Anmeldedaten, Code-Injektionen oder den Einsatz von Ransomware.
  • Tool-Anbieter riskieren Reputationsschäden und mögliche Haftungsansprüche, wenn die Schwachstelle nicht umgehend behoben wird.

Die Kosten einer Sicherheitsverletzung können hoch sein: Kompromittierte SSH-Keys, Cloud-Token und Git-Anmeldedaten können das Tor zu einer umfassenderen Netzwerkkompromittierung öffnen. Selbst eine einzige kompromittierte Workstation kann als Sprungbrett für laterale Bewegungen innerhalb einer Unternehmensumgebung dienen.

Sofortmaßnahmen, die Sie heute ergreifen können

Bis die Anbieter Patches liefern, können Administratoren die Ordner selbst absichern. Die folgenden PowerShell-Befehle, die mit erhöhten Rechten ausgeführt werden müssen, erstellen die erwarteten Verzeichnisse (falls sie noch nicht existieren) und sperren diese so ab, dass nur das System und Administratoren Schreibzugriff haben:

# Create the directories
$paths = @(
    "C:\ProgramData\ClaudeCode",
    "C:\ProgramData\Cursor",
    "C:\ProgramData\openai\codex",
    "C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }

# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
    icacls $p /inheritance:r
    icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}

Nachdem die ACLs (Zugriffskontrolllisten) angewendet wurden, sollten die Ordner nach Dateien durchsucht werden, die einem Standardbenutzer gehören. Das Finden einer solchen Datei ist ein starkes Indiz dafür, dass die Maschine bereits kompromittiert wurde; in diesem Fall sollten alle privaten Schlüssel, Cloud-Zugriffstoken und Anmeldedaten der Versionsverwaltung sofort rotiert werden.

Worauf Sie achten sollten

  • Patches der Anbieter – Achten Sie auf die Versionshinweise (Release Notes) der betroffenen Anbieter. Die Verschiebung an einen geschützten Ort oder eine Integritätsprüfung der Konfigurationsdateien würde das Problem neutralisieren.
  • Updates für Sicherheitswerkzeuge – Endpoint-Detection-Plattformen könnten Signaturen für dieses spezifische Muster der Dateierstellung in C:\ProgramData hinzufügen. Das Einspielen dieser Updates kann frühzeitige Warnungen liefern.
  • Veröffentlichungen der Community – Sicherheitsforscher veröffentlichen möglicherweise Proof-of-Concept-Exploits oder Erkennungsskripte, die in die interne Überwachung integriert werden können.

Gegenargument

Manche mögen argumentieren, dass das Risiko auf Maschinen beschränkt ist, auf denen mehrere Benutzerkonten existieren, oder dass die Tools selten mit Administratorrechten ausgeführt werden. Obwohl diese Faktoren die Angriffsfläche verringern, eliminieren sie sie nicht. Viele Firmenlaptops werden zentral verwaltet und gewähren Entwicklern oft Admin-Rechte, um Compiler oder SDKs zu installieren. Darüber hinaus kann Malware denselben Ordner ausnutzen, um auf einem System zu persistieren, selbst ohne einen Trigger auf Administrator-Ebene, wobei der KI-Assistent lediglich als bequemer Ausführungsvektor dient.

Fazit

CVE-2026-35603 zeigt, wie eine scheinbar harmlose Designentscheidung – das Lesen von Konfigurationen aus einem für jeden beschreibbaren Ordner – zu einem mächtigen Eskalationspfad werden kann, wenn KI-Tools im Spiel sind. Bis die Anbieter den Fehler beheben, besteht die einzige zuverlässige Verteidigung darin, die von diesen Assistenten genutzten C:\ProgramData-Unterordner abzusichern und alle unerwarteten Dateien dort als Anzeichen einer Kompromittierung zu behandeln. Das Ignorieren des Problems lässt Konten mit niedrigen Privilegien einen direkten Weg offen, um die vollständige Kontrolle über eine Windows-Workstation zu erlangen.