---
title: "Vibe Coding: Wenn KI-generierter Code Schwachstellen vervielfacht"
description: Der von KI generierte Code führt in zunehmendem Maße zu Sicherheitslücken. Angesichts von 74 CVEs, die innerhalb von drei Monaten KI-Code zugeordnet wurden, hat die Anwendungssicherheit oberste Priorität.
image: https://blog.pradeo.com/hubfs/Template%20article%20(32)-2.png
---

[![pradeo_logo_color](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_color.png?width=220&height=33&name=pradeo_logo_color.png "pradeo_logo_color")](https://pradeo.com)

- Lösungen 
    - [Mobile Threat Defense](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Secure Private Store](https://pradeo.com/de/en/solutions/mobile-device-security/secure-private-store/)
    - [Mobile Application Compliance Audit](https://pradeo.com/de/en/solutions/mobile-application-security/application-compliance-audit/)
    - [Runtime Application Self Protection](https://pradeo.com/de/en/solutions/mobile-application-security/rasp/)
    - [Shielding](https://pradeo.com/de/en/solutions/mobile-application-security/application-shielding/)
    - [Application Security Testing](https://pradeo.com/de/en/solutions/mobile-application-security/application-security-testing/)
- Anwendungsfälle 
    - [Cybersecurity in MDM/ UEM](https://pradeo.com/de/en/use-cases/cybersecurity-in-mdm-uem/)
    - [Securing mobile devices](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Securing Mobile Applications](https://pradeo.com/de/en/solutions/mobile-application-security/application-security-testing/)
    - [Malware / leakware protection](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Phishing protection](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Ensuring compliance for applications](https://pradeo.com/de/en/compliance/)
    - [Ensuring compliance for mobile fleet](https://pradeo.com/de/en/compliance/)
    - [Securing BYOD](https://pradeo.com/de/en/solutions/mobile-device-security/secure-private-store/)
- [Partner werden](https://pradeo.com/de/become-partner/)
- Unterlagen 
    - [Produktbeschreibungen](https://pradeo.com/de/en/resources/?solution-briefs)
    - [Anwendungsfälle](https://pradeo.com/de/en/resources/?customer-cases)
    - [Integration datenblätter](https://pradeo.com/de/en/resources/?integration-briefs)
    - [Whitepapers, Berichte und Studien](https://pradeo.com/de/en/resources/?white-papers)
    - [Webinare auf Abruf](https://pradeo.com/de/en/resources/?webcasts-on-demand)
    - [Über uns](https://pradeo.com/de/en/about/)
- [Blog](https://blog.pradeo.com/de)
- [Kontakt](https://pradeo.com/de/de/contact/)
- DE 
    - [**FR**](https://blog.pradeo.com/fr)
    - [**EN**](https://blog.pradeo.com)

### Thema

- Thema wählen

### Erhalten Sie unsere News

 ANMELDEN

### Erhalten Sie unsere News

[Mobile App Sicherheit](https://blog.pradeo.com/de/tag/mobile-app-sicherheit)

# Vibe Coding: Wenn KI-generierter Code Schwachstellen vervielfacht

![Picture of Clara Campos](https://blog.pradeo.com/hubfs/1711636314862%20(1).jpg)

 By [Clara Campos](https://blog.pradeo.com/de/author/clara-campos) on Juni, 18 2026

[mailto:?subject=Take%20a%20look%20at%20this%20article](mailto:?subject=Take%20a%20look%20at%20this%20article)

![](https://blog.pradeo.com/hubfs/Template%20article%20(32)-2.png)

Innerhalb von drei Monaten wurden **74 Schwachstellen** direkt auf von künstlicher Intelligenz generierten Code zurückgeführt. "Vibe Coding", bei dem gewünschte Funktionen in natürlicher Sprache beschrieben werden und die KI den entsprechenden Code generiert, hat sich 2026 weit verbreitet. Obwohl dieser Ansatz eine erhebliche Produktivitätssteigerung bietet, birgt er ein großes Risiko, wenn der generierte Code ohne angemessenen Überprüfungsprozess in die Produktion überführt wird.

## Immer mehr Schwachstellen im KI generierten Code 

Das Projekt [Vibe Security Radar](https://vibe-radar-ten.vercel.app/), das 2025 vom Systems Software & Security Lab der Georgia Tech ins Leben gerufen wurde, **verfolgt CVEs, die direkt durch KI-generierten Code eingeführt wurden**. Die Methodik basiert auf der Analyse von Schwachstellendatenbanken und der Rückverfolgung jedes Fixes bis zum ursprünglichen Commit, um festzustellen, ob ein KI-Coding-Tool die Schwachstelle eingeführt hat.

Die Ergebnisse sprechen für sich. Im Januar 2026 wurden [6 CVEs](https://www.infosecurity-magazine.com/news/ai-generated-code-vulnerabilities/) direkt auf KI-generierten Code zurückgeführt. Im Februar 15 und im März 35. **74 bestätigte Schwachstellen in drei Monaten**, mit einer Beschleunigungskurve, die der Verbreitung von KI-Coding-Tools folgt. Und die Forscher schätzen, dass die [**tatsächliche Zahl 5- bis 10-mal höher liegt**](https://research.gatech.edu/bad-vibes-ai-generated-code-vulnerable-researchers-warn), da die meisten KI-generierten Commits keine Signatur tragen, die sie als solche identifizieren würde.

 

## Warum Vibe Coding ein Sicherheitsproblem darstellt

Das Risiko geht nicht so sehr von der künstlichen Intelligenz selbst aus, sondern vom Volumen des Codes, den sie ohne ausreichende Überprüfung produziert. Dies führt zu wiederkehrenden Schwachstellen (SQL-Injections, XSS, unsichere Speicherung, hartcodierte Geheimnisse, unzureichende Authentifizierung, schwache Kryptographie), die in einem beispiellosen Umfang und Tempo in die Produktion gelangen. KI-unterstützte Entwickler produzieren Code [3- bis 4-mal schneller](https://labs.cloudsecurityalliance.org/research/csa-research-note-ai-generated-code-vulnerability-surge-2026/) und **führen Sicherheitslücken in einem proportionalen Tempo ein**.

Verstärkt wird dies durch einen Vertrauensbias. Der generierte Code kompiliert, besteht funktionale Tests und wird oft mit weniger menschlicher Überprüfung integriert als manuell geschriebener Code. **OWASP hat sein [Top 10 im Jahr 2026 aktualisiert](https://cyberpress.org/owasp-releases-2026-top-10-list/)** und erstmals Risiken im Zusammenhang mit der Software-Supply-Chain aufgenommen, ein Vektor, der durch KI-generierten Code direkt verstärkt wird.

Ein weiterer Risikovektor ergibt sich aus der Tendenz der KI, Abhängigkeiten zu referenzieren, die gar nicht existieren. Laut einer [USENIX-Security-Studie](https://labs.cloudsecurityalliance.org/research/csa-research-note-ai-generated-code-vulnerability-surge-2026/) sind fast 20 % der in KI-generiertem Code referenzierten Pakete rein fiktiv. Angreifer nutzen dieses Phänomen, genannt "**Slopsquatting"**, aus, indem sie diese von der KI erfundenen Paketnamen registrieren und dort Schadcode platzieren, ein völlig neuer Supply-Chain-Angriffsvektor.

 

## Wenn KI-Coding-Tools selbst zu Angriffszielen werden

Das Risiko beschränkt sich nicht auf den Code, den die KI produziert. **KI-Coding-Tools selbst sind zu [Angriffszielen](https://labs.cloudsecurityalliance.org/research/csa-research-note-ai-generated-code-vulnerability-surge-2026/) geworden** und eröffnen einen neuen Vektor für die Kompromittierung der Software-Lieferkette.

Im Juli 2025 nutzte ein Angreifer ein [fehlkonfiguriertes GitHub-Token](https://aws.amazon.com/security/security-bulletins/AWS-2025-015/) aus, um Schadcode in die Erweiterung Amazon Q Developer, Amazons KI-Coding-Assistent, für VS Code einzuschleusen. Die kompromittierte Erweiterung wurde mehrere Tage lang über den VS Code Marketplace verteilt, bevor AWS einen Fix veröffentlichte. Der eingeschleuste Code zielte darauf ab, Befehle auf dem Rechner des Entwicklers auszuführen, und nur ein Syntaxfehler im Payload verhinderte die Ausnutzung.

Der KI-Code-Editor Cursor, **von mehr als einer Million Entwicklern genutzt**, war ebenfalls Gegenstand [mehrerer CVEs im Jahr 2025](https://www.bleepingcomputer.com/news/security/ai-powered-cursor-ide-vulnerable-to-prompt-injection-attacks/). Die Schwachstelle CurXecute ermöglichte es einem Angreifer, Code über eine Prompt-Injection durch einen verbundenen MCP-Server aus der Ferne auszuführen. MCPoison nutzte einen ähnlichen Mechanismus, indem eine MCP-Konfigurationsdatei in einem gemeinsam genutzten Repository vergiftet wurde, ein Entwickler, der eine legitime Konfiguration genehmigte, konnte stillschweigend auf eine bösartige umgeleitet werden.

GitHub Copilot blieb ebenfalls nicht verschont. Forscher hatten bereits nachgewiesen, dass es möglich war, [unsichtbare Unicode-Zeichen](https://thehackernews.com/2025/03/new-rules-file-backdoor-attack-lets.html) in die Regeldateien von Copilot und Cursor einzuschleusen, die die KI stillschweigend anwiesen, Schadcode in jede generierte Ausgabe einzufügen, ohne dass der Entwickler dies visuell erkennen konnte.

 

## Wie Yagaan mit KI-Code erstellte Anwendungen absichert

KI-generierter Code landet in Web- und Mobilanwendungen, die in Produktion eingesetzt werden. Und die Empfehlung der Forscher ist klar: Er [**muss mit der gleichen Sorgfalt behandelt werden wie jeder nicht verifizierte Drittanbieter-Code**](https://research.gatech.edu/bad-vibes-ai-generated-code-vulnerable-researchers-warn).

Genau das ist das Kerngeschäft von [Yagaan](https://pradeo.com/en/yagaan-application-security/), powered by Pradeo, dessen Application-Security-Lösungen die Analyse und Absicherung von Anwendungscode ermöglichen — ob von einem Entwickler geschrieben oder von künstlicher Intelligenz generiert.

- [**Yagaan Static Application Security Testing**](https://pradeo.com/en/solutions/mobile-application-security/application-security-testing/)integriert sich in CI/CD-Pipelines, um den Quellcode bei jeder Iteration zu analysieren und Schwachstellen vor der Produktionsfreigabe zu erkennen. Die Lösung nutzt maschinelles Lernen, um Schwachstellen nach ihrer tatsächlichen Kritikalität zu priorisieren und kontextbezogene Hilfe zur Behebung zu bieten, sodass Entwickler effizient korrigieren können, ohne den Entwicklungszyklus zu verlangsamen.
- Für mit KI-Code erstellte mobile Anwendungen ermöglicht [**Yagaan Mobile Application Security Testing**](https://pradeo.com/en/solutions/mobile-application-security/mobile-application-security-testing/) Sicherheitsaudits auf Basis des Binärcodes (Android und iOS), wobei Drittanbieterkomponenten und Schwachstellen identifiziert werden, einschließlich solcher, die durch von der KI generierte fiktive Abhängigkeiten eingeführt wurden.

Je mehr KI-generierter Code in Produktionsanwendungen einfließt, desto weniger ist eine systematische statische Analyse optional. Sie wird zur letzten Verteidigungslinie vor der Markteinführung.

###### Über den Autor

[More from this author](https://blog.pradeo.com/de/author/clara-campos)

![](https://blog.pradeo.com/hs-fs/hubfs/1711636314862%20(1).jpg?height=100&name=1711636314862%20(1).jpg)

###### Clara Campos

#### Recommended articles

[![Cyber Resilience Act: Erste Verpflichtungen treten im September 2026 in Kraft](https://blog.pradeo.com/hubfs/Template%20article%20(26).png)](https://blog.pradeo.com/de/cyber-resilience-act-erste-verpflichtungen-treten-im-september-2026-in-kraft)

###### [Cyber Resilience Act: Erste Verpflichtungen treten im September 2026 in Kraft](https://blog.pradeo.com/de/cyber-resilience-act-erste-verpflichtungen-treten-im-september-2026-in-kraft)

 - Mai 7, 2026

[![Fokus auf die Empfehlungen der CNIL für mobile Anwendungen](https://blog.pradeo.com/hubfs/Template%20article%20(10).png)](https://blog.pradeo.com/de/fokus-auf-die-empfehlungen-der-cnil-für-mobile-anwendungen)

###### [Fokus auf die Empfehlungen der CNIL für mobile Anwendungen](https://blog.pradeo.com/de/fokus-auf-die-empfehlungen-der-cnil-für-mobile-anwendungen)

 - Februar 19, 2026

### Populäre Artikel

### Erhalten Sie unsere News

### Neueste Artikel

### Neueste Artikel

[Android: Die vierte behobene Zero-Day-Schwachstelle in sechs Monaten](https://blog.pradeo.com/de/android-die-vierte-behobene-zero-day-schwachstelle-in-sechs-monaten)

 - 18 Juni, 2026

[Vibe Coding: Wenn KI-generierter Code Schwachstellen vervielfacht](https://blog.pradeo.com/de/vibe-coding-wenn-ki-generierter-code-schwachstellen-vervielfacht)

 - 18 Juni, 2026

[Fußball-WM 2026: Cyberangriffe zielen auf die Mobilgeräte der Fans ab](https://blog.pradeo.com/de/futball-wm-2026-cyberangriffe-zielen-auf-die-mobilgerate-der-fans-ab)

 - 18 Juni, 2026

[Signal: eine Phishing-Kampagne zielt auf die Sicherungen der Nutzer ab](https://blog.pradeo.com/de/signal-eine-phishing-kampagne-zielt-auf-die-sicherungen-der-nutzer-ab)

 - 18 Juni, 2026

[Morpheus Spyware: Eine gefälschte Android-App zum Ausspionieren von Smartphones](https://blog.pradeo.com/de/morpheus-spyware-eine-gefalschte-android-app-zum-ausspionieren-von-smartphones)

 - 18 Juni, 2026

### Thema

- [Mobile Sicherheit (42)](https://blog.pradeo.com/de/tag/mobile-sicherheit)
- [Nachrichten (29)](https://blog.pradeo.com/de/tag/nachrichten)
- [Mobile App Sicherheit (26)](https://blog.pradeo.com/de/tag/mobile-app-sicherheit)
- [Sicherheit Alert (25)](https://blog.pradeo.com/de/tag/sicherheit-alert)
- [news (13)](https://blog.pradeo.com/de/tag/news)
- [Expertise (11)](https://blog.pradeo.com/de/tag/expertise)
- [Partners (6)](https://blog.pradeo.com/de/tag/partners)
- [Security Alert (4)](https://blog.pradeo.com/de/tag/security-alert)
- [Mobile Application Security (3)](https://blog.pradeo.com/de/tag/mobile-application-security)
- [Mobile Security (3)](https://blog.pradeo.com/de/tag/mobile-security)
- [Actualité (2)](https://blog.pradeo.com/de/tag/actualité)
- [Corporate (2)](https://blog.pradeo.com/de/tag/corporate)
- [Cybersecurity (2)](https://blog.pradeo.com/de/tag/cybersecurity)
- [Vorhersagen (2)](https://blog.pradeo.com/de/tag/vorhersagen)
- [Veranstaltung (1)](https://blog.pradeo.com/de/tag/veranstaltung)

mehr sehen

[![New Call-to-action](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/2378615/a1603fd4-ffdd-4c3a-8c2d-943b2586ec15.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/2378615/a1603fd4-ffdd-4c3a-8c2d-943b2586ec15)

### Nehmen Sie Kontakt mit Experten für mobile Sicherheit auf

[Kontaktaufnahme](https://www.pradeo.com/de-DE/kontakt)

[![](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_white_square.png?width=90&height=74&name=pradeo_logo_white_square.png)](https://pradeo.com)

Als europäischer Marktführer für mobile Sicherheit schützt Pradeo die mobilen Geräte und Anwendungen von Unternehmen.

[Weiter lesen](https://www.pradeo.com/en-US/)

- [Ressourcen](https://www.pradeo.com/de-DE/support-unterlagen#white_papers)
- [UEM Sicherheit](https://www.pradeo.com/de-DE/uem-mdm-security)
- [Anwendungsfälle](https://www.pradeo.com/de-DE/support-unterlagen#use-case)
- [Datenschutzgrundsätze](https://www.prahttps://www.pradeo.com/de-DE/mobile-data-privacy-regulationdeo.com/fr-FR/lois-protection-donnees-mobile)
- [Kontakt](https://www.pradeo.com/de-DE/kontakt)

- [Mobile Threat Defense](https://www.pradeo.com/de-DE/mobile-threat-defense)
- [Mobile Application Security Testing](https://www.pradeo.com/de-DE/mobile-app-security-testing)
- [In-App Protection](https://www.pradeo.com/de-DE/runtime-app-self-protection)
- [Sicherer Privat Store](https://www.pradeo.com/de-DE/private-app-store)
- [Mobile Threat Intelligence](https://www.pradeo.com/de-DE/mobile-threat-intelligence#perso-threat-intelligence)

![email.svg](https://cdn2.hubspot.net/hubfs/3067823/awwal/email.svg "email.svg")

[contact@pradeo.com](mailto:contact@pradeo.com)

Copyright @ 2022. All Right Reserved.

- <https://www.linkedin.com/company/pradeo-security-systems>
- <https://twitter.com/pradeo>
- <https://www.youtube.com/channel/UCD7hgYE8WuipxJtxsHDUdMA>

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Clara Campos"
  },
  "dateModified" : "Juni 18, 2026, 07:27:45",
  "datePublished" : "2026-06-18 07:27:45",
  "description" : "Der von KI generierte Code führt in zunehmendem Maße zu Sicherheitslücken. Angesichts von 74 CVEs, die innerhalb von drei Monaten KI-Code zugeordnet wurden, hat die Anwendungssicherheit oberste Priorität. ",
  "headline" : "Vibe Coding: Wenn KI-generierter Code Schwachstellen vervielfacht",
  "image" : {
    "@type" : "ImageObject",
    "url" : "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Template%20article%20%2832%29-2.png"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Logo%20Pradeo%20D%C3%A9grad%C3%A9%20Long%20Couleurs.svg"
    },
    "name" : "Pradeo"
  }
}
```