Sicherheit

ZCode: Zhipu entschuldigt sich nach heimlichem Code-Upload

3 Min. Lesezeit

TL;DR Too Long; Didn’t read

Der chinesische KI-Anbieter Zhipu hat sich am 18. September 2026 für eine Sicherheitslücke in seinem Coding-Tool ZCode entschuldigt, die komplette Nutzer-Repositories unbemerkt in die eigene Cloud hochlud. Betroffen waren Quellcode, Zugangsdaten und Git-Verläufe, in einem Fall über 32.900 Dateien. Zhipu schaltete die Funktion ab, ließ den Speicher löschen und veröffentlichte ZCode als Open-Source-Projekt.

Ein Koffer voller Quellcode-Zettel, Schlüssel und Vorhängeschlösser wird von einer Gewitterwolke mit Zhipu-Logo-Sticker eingesaugt, ein zerbrochenes Vorhängeschloss liegt daneben. Generiertes Bild mit GPT Image 2

Das Wichtigste in Kürze

  • ZCode paketierte ganze Arbeitsbereiche inklusive Git-Verlauf und lud sie automatisch zu Alibaba Cloud hoch.
  • Nutzer konnten die verschlüsselten Pakete nicht selbst öffnen, weil der private Schlüssel allein bei Zhipu lag.
  • Taiyuan Chengming Tech schickte Zhipu eine zwölfseitige Rechtsmahnung wegen eines Projekts mit über 32.000 Dateien.
  • Zhipu deaktivierte die Upload-Funktion in ZCode-Version 3.14.0 und entfernte die Repo-Wiki-Funktion.
  • Der Sicherheitsdienstleister NSFOCUS bestätigte die vollständige Löschung des betroffenen Cloud-Speichers.
  • Zhipu veröffentlichte ZCode anschließend komplett als Open-Source-Projekt auf GitHub.

Der chinesische KI-Anbieter Zhipu hat sich für eine Sicherheitslücke in seinem Coding-Assistenten ZCode entschuldigt: Das Werkzeug lud komplette Entwickler-Arbeitsbereiche unbemerkt in die firmeneigene Cloud hoch. Ein betroffenes Unternehmen meldete ein einzelnes Projekt mit mehr als 32.900 Dateien und rund 411 Millionen Textzeichen – unabhängig nicht verifiziert. Zhipu hat die Funktion inzwischen abgeschaltet und den Code offengelegt.

Verschlüsselung schließt Nutzer von eigenen Daten aus

Der Sicherheitsforscher ferstar entdeckte das Verhalten am 18. September 2026, als er auf seinem MacBook Speicherplatz freiräumen wollte, und veröffentlichte seine Analyse noch am selben Tag. ZCode hatte dabei ganze Arbeitsbereiche gepackt: vollständige Git-Verzeichnisse, Commit-Historien, LFS-Zwischenspeicher für Binärdateien und globale Programmeinstellungen über mehrere Projekte hinweg. Ein Testprojekt mit 313 Megabyte komprimierter Größe enthielt allein 42.411 Dateien, der Git-Anteil machte laut der Analyse rund 87 Prozent des Datenpakets aus.

Die Pakete verschlüsselte ZCode mit AES-256, den dafür nötigen symmetrischen Schlüssel wiederum umschloss eine RSA-Verschlüsselung. Problematisch: Den öffentlichen RSA-Schlüssel lieferte der Zhipu-Server bei jeder Verbindung neu aus, während der passende private Schlüssel ausschließlich dort verblieb. Nutzer konnten die eigenen, oft mehrere Hundert Megabyte großen Datenpakete auf der eigenen Festplatte damit selbst nicht öffnen. Der Forscher wertete das als Hinweis darauf, dass die Funktion kein Backup für Nutzer war, sondern in erster Linie Zhipu selbst diente – zumal der Upload unabhängig von den Einstellungen in der Programmoberfläche lief.

Geschädigtes Unternehmen droht mit rechtlichen Schritten

Das Unternehmen Taiyuan Chengming Tech schickte Zhipu eine zwölfseitige Rechtsmahnung, nachdem eigenen Angaben zufolge eines seiner Projekte mit rund 32.900 Dateien und etwa 411 Millionen Textzeichen betroffen war – die genaue Zahl ließ sich unabhängig nicht nachprüfen. Das Unternehmen verlangt Auskunft darüber, wo die Daten gespeichert wurden, ob sie Landesgrenzen überschritten und ob Dritte oder das Modelltraining darauf zugriffen. Zudem fordert die Firma den vollständigen Nachweis der Löschung aus Servern, Zwischenspeichern und Backup-Systemen.

Ähnliche Vorfälle bei KI-Coding-Werkzeugen häufen sich: Erst Anfang September deckte die Sicherheitsfirma Air Security mit Plugin4Shell eine Schwachstelle in vier KI-Coding-Agenten auf, über die sich ungeprüfter Code einschleusen ließ. Der ZCode-Fall verläuft in die Gegenrichtung: Hier flossen nicht Schadbefehle in das Werkzeug, sondern Nutzerdaten aus ihm heraus, ganz ohne dass eine gesonderte Zustimmung nötig gewesen wäre – ein Muster, das im Juli bereits eine Analyse des Coding-Agenten Grok Build von SpaceXAI offengelegt hatte. Beide Fälle zeigen, wie wenig Nutzer von KI-Coding-Agenten bislang kontrollieren können, was im Hintergrund tatsächlich passiert. Sicherheitsteams prüfen inzwischen verstärkt auch den Netzwerkverkehr solcher Werkzeuge, statt sich allein auf Herstellerangaben zu verlassen.

Zhipu schließt die Lücke und öffnet den Code

Zhipu reagierte noch am 18. September mit einer ersten Stellungnahme und erklärte, die Funktion habe offiziell der Codebase-Indexierung dienen sollen, etwa für die Verlaufs-Wiederherstellung und die Wissensfunktion Repo Wiki. Mit Version 3.14.0 entfernte das Unternehmen Repo Wiki vollständig und schaltete den Upload-Pfad ab. Der Sicherheitsdienstleister NSFOCUS und die staatliche China Academy of Information and Communications Technology bestätigten anschließend unabhängig voneinander, dass der betroffene Speicherbereich bei Alibaba Cloud vollständig geleert wurde.

Zusätzlich veröffentlichte Zhipu den kompletten Quellcode von ZCode auf GitHub – das Werkzeug lässt sich seither kostenlos herunterladen und einsehen, auch in Deutschland und der EU, ein fester Rollout-Termin für einzelne Länder entfällt damit. Eine gesonderte kostenpflichtige Version ist bislang nicht angekündigt. Für die eigene KI-Plattform kündigte Zhipu zudem neue Kontrollen an, mit denen Nutzer bei Standard-Modellaufrufen eine dauerhafte Speicherung ihrer Ein- und Ausgaben ausschließen können. Ausnahmen bleiben laut Unternehmensangaben für Batch-Anfragen, Datei-Uploads sowie Daten bestehen, die aus rechtlichen oder sicherheitsrelevanten Gründen aufbewahrt werden müssen.

Offen bleibt, ob die zugesagte Nulldaten-Bestätigung auch für Kopien in Backup- und Disaster-Recovery-Systemen gilt, die Taiyuan Chengming ausdrücklich nachgewiesen haben will. Entscheidend wird zudem, ob die jetzt offengelegte Codebasis unabhängige Prüfungen übersteht oder ob ähnliche Upload-Mechanismen in anderen KI-Coding-Werkzeugen bislang nur unentdeckt geblieben sind.

Häufige Fragen

Ist ZCode nach dem Vorfall noch sicher nutzbar?

Zhipu hat die Upload-Funktion mit Version 3.14.0 entfernt und den Code offengelegt; eine Löschbestätigung liegt laut NSFOCUS vor, ein Restrisiko lässt sich aus einem Einzelaudit aber nicht endgültig ausschließen.

Was kostet ZCode und wo ist es verfügbar?

ZCode ist als Open-Source-Projekt auf GitHub kostenlos verfügbar, auch für Nutzer in Deutschland und der EU; eine kostenpflichtige Zusatzversion ist bislang nicht bekannt.

Welche Daten waren konkret betroffen?

Nach Angaben eines geschädigten Unternehmens gehörten Quellcode, Zugangsdaten, Datenbank-Passwörter und persönliche Informationen aus Git-Verzeichnissen zu den hochgeladenen Inhalten.

Wie unterscheidet sich der Fall von der Plugin4Shell-Lücke?

Plugin4Shell ermöglichte das Einschleusen von Schadcode über präparierte Prüfsummen, während ZCode ungefragt Nutzerdaten nach außen sendete – zwei unterschiedliche Angriffsrichtungen bei KI-Coding-Werkzeugen.

Prüft ein unabhängiges Gremium den offengelegten Code?

Laut Zhipu prüften bereits die China Academy of Information and Communications Technology sowie NSFOCUS den Vorfall; die Offenlegung auf GitHub öffnet den Code nun für weitere unabhängige Audits.

Quellen (4)
  1. ZCode: Silently Uploading Your Entire Git History to the Cloud (ferstar.org)
  2. zai-org/ZCode (GitHub)
  3. Taiyuan Chengming Tech schickt Zhipu Rechtsmahnung (KuCoin News)
  4. Zhipu open-sources ZCode after data dispute, plans no-retention controls for MaaS (TechNode)

Dein KI-Update für die Arbeitswoche

Einmal pro Woche das Wichtigste aus der KI-Welt – plus ein Praxis-Tipp zum direkt Ausprobieren. Kein Spam, jederzeit abbestellbar.

← Zurück zum Blog