Meerdere populaire AI-codeerassistenten zijn misleid om ontwikkelaarsmachines te hacken via een aanvalstechniek die al decennia bekend is, meldt cloudbeveiliger Wiz, onderdeel van Google. De aanval, genaamd GhostApproval, is succesvol getest op onder andere Claude Code, Amazon Q Developer, Cursor, Google Antigravity, Augment en Windsurf.

GhostApproval maakt gebruik van het volgen van symbolische links (symlinks), een oud bestandssysteemgedrag waarbij een programma het doel van een symlink opent in plaats van de link zelf. Hierdoor kunnen aanvallers processen met verhoogde rechten of sandboxed processen misleiden om onbedoeld gevoelige bestanden buiten de werkomgeving te openen of te wijzigen via misleidende paden. Deze kwetsbaarheid is al sinds de vroege Unix-dagen bekend, maar onderzoekers van Wiz tonen nu aan dat AI-codeerassistenten hier ook vatbaar voor zijn.

Bij een GhostApproval-aanval plaatst een aanvaller een symlink in een ogenschijnlijk onschuldig projectrepository die verwijst naar een gevoelige locatie buiten de werkruimte. Wanneer een ontwikkelaar deze repository opent in een AI-assistent en bewerkingen laat uitvoeren, volgt de AI de symlink en past het bestand aan dat de aanvaller heeft gespecificeerd. Sommige AI-tools tonen in bevestigingsdialogen niet het werkelijke pad, waardoor gebruikers onbewust toestemming geven voor wijzigingen aan systeem- of andere gevoelige bestanden.

Wiz waarschuwt dat GhostApproval een aanvaller in staat kan stellen om op afstand code uit te voeren op de machine van de ontwikkelaar. Volgens de onderzoekers is het probleem niet alleen dat de symlink wordt gevolgd, maar vooral dat de gebruikersinterface niet het juiste doel toont. Hierdoor verliest het menselijke controlemechanisme zijn effectiviteit, omdat gebruikers toestemming geven op basis van onjuiste informatie.

De bevindingen zijn in het eerste kwartaal van 2026 gemeld bij de betrokken leveranciers. AWS, Google en Cursor hebben de kwetsbaarheid bevestigd en patches uitgerold. Anthropic beschouwt het niet als een kwetsbaarheid, maar gaf aan al mitigaties te hebben geïmplementeerd voordat het rapport van Wiz verscheen. Augment en Windsurf hebben de melding ontvangen, maar hebben nog geen oplossingen uitgebracht. Wiz publiceerde recent technische details over de GhostApproval-kwetsbaarheid.