Der chinesische KI-Anbieter Zhipu hat sich für eine Sicherheitslücke in seinem Coding-Assistenten ZCode entschuldigt: Das Werkzeug lud komplette Entwickler-Arbeitsbereiche unbemerkt in die firmeneigene Cloud hoch. Ein betroffenes Unternehmen meldete ein einzelnes Projekt mit mehr als 32.900 Dateien und rund 411 Millionen Textzeichen – unabhängig nicht verifiziert. Zhipu hat die Funktion inzwischen abgeschaltet und den Code offengelegt.
Verschlüsselung schließt Nutzer von eigenen Daten aus
Der Sicherheitsforscher ferstar entdeckte das Verhalten am 18. September 2026, als er auf seinem MacBook Speicherplatz freiräumen wollte, und veröffentlichte seine Analyse noch am selben Tag. ZCode hatte dabei ganze Arbeitsbereiche gepackt: vollständige Git-Verzeichnisse, Commit-Historien, LFS-Zwischenspeicher für Binärdateien und globale Programmeinstellungen über mehrere Projekte hinweg. Ein Testprojekt mit 313 Megabyte komprimierter Größe enthielt allein 42.411 Dateien, der Git-Anteil machte laut der Analyse rund 87 Prozent des Datenpakets aus.
Die Pakete verschlüsselte ZCode mit AES-256, den dafür nötigen symmetrischen Schlüssel wiederum umschloss eine RSA-Verschlüsselung. Problematisch: Den öffentlichen RSA-Schlüssel lieferte der Zhipu-Server bei jeder Verbindung neu aus, während der passende private Schlüssel ausschließlich dort verblieb. Nutzer konnten die eigenen, oft mehrere Hundert Megabyte großen Datenpakete auf der eigenen Festplatte damit selbst nicht öffnen. Der Forscher wertete das als Hinweis darauf, dass die Funktion kein Backup für Nutzer war, sondern in erster Linie Zhipu selbst diente – zumal der Upload unabhängig von den Einstellungen in der Programmoberfläche lief.
Geschädigtes Unternehmen droht mit rechtlichen Schritten
Das Unternehmen Taiyuan Chengming Tech schickte Zhipu eine zwölfseitige Rechtsmahnung, nachdem eigenen Angaben zufolge eines seiner Projekte mit rund 32.900 Dateien und etwa 411 Millionen Textzeichen betroffen war – die genaue Zahl ließ sich unabhängig nicht nachprüfen. Das Unternehmen verlangt Auskunft darüber, wo die Daten gespeichert wurden, ob sie Landesgrenzen überschritten und ob Dritte oder das Modelltraining darauf zugriffen. Zudem fordert die Firma den vollständigen Nachweis der Löschung aus Servern, Zwischenspeichern und Backup-Systemen.
Ähnliche Vorfälle bei KI-Coding-Werkzeugen häufen sich: Erst Anfang September deckte die Sicherheitsfirma Air Security mit Plugin4Shell eine Schwachstelle in vier KI-Coding-Agenten auf, über die sich ungeprüfter Code einschleusen ließ. Der ZCode-Fall verläuft in die Gegenrichtung: Hier flossen nicht Schadbefehle in das Werkzeug, sondern Nutzerdaten aus ihm heraus, ganz ohne dass eine gesonderte Zustimmung nötig gewesen wäre – ein Muster, das im Juli bereits eine Analyse des Coding-Agenten Grok Build von SpaceXAI offengelegt hatte. Beide Fälle zeigen, wie wenig Nutzer von KI-Coding-Agenten bislang kontrollieren können, was im Hintergrund tatsächlich passiert. Sicherheitsteams prüfen inzwischen verstärkt auch den Netzwerkverkehr solcher Werkzeuge, statt sich allein auf Herstellerangaben zu verlassen.
Zhipu schließt die Lücke und öffnet den Code
Zhipu reagierte noch am 18. September mit einer ersten Stellungnahme und erklärte, die Funktion habe offiziell der Codebase-Indexierung dienen sollen, etwa für die Verlaufs-Wiederherstellung und die Wissensfunktion Repo Wiki. Mit Version 3.14.0 entfernte das Unternehmen Repo Wiki vollständig und schaltete den Upload-Pfad ab. Der Sicherheitsdienstleister NSFOCUS und die staatliche China Academy of Information and Communications Technology bestätigten anschließend unabhängig voneinander, dass der betroffene Speicherbereich bei Alibaba Cloud vollständig geleert wurde.
Zusätzlich veröffentlichte Zhipu den kompletten Quellcode von ZCode auf GitHub – das Werkzeug lässt sich seither kostenlos herunterladen und einsehen, auch in Deutschland und der EU, ein fester Rollout-Termin für einzelne Länder entfällt damit. Eine gesonderte kostenpflichtige Version ist bislang nicht angekündigt. Für die eigene KI-Plattform kündigte Zhipu zudem neue Kontrollen an, mit denen Nutzer bei Standard-Modellaufrufen eine dauerhafte Speicherung ihrer Ein- und Ausgaben ausschließen können. Ausnahmen bleiben laut Unternehmensangaben für Batch-Anfragen, Datei-Uploads sowie Daten bestehen, die aus rechtlichen oder sicherheitsrelevanten Gründen aufbewahrt werden müssen.
Offen bleibt, ob die zugesagte Nulldaten-Bestätigung auch für Kopien in Backup- und Disaster-Recovery-Systemen gilt, die Taiyuan Chengming ausdrücklich nachgewiesen haben will. Entscheidend wird zudem, ob die jetzt offengelegte Codebasis unabhängige Prüfungen übersteht oder ob ähnliche Upload-Mechanismen in anderen KI-Coding-Werkzeugen bislang nur unentdeckt geblieben sind.


