Sicherheitslücken in der von Lovable präsentierten EdTech-App aufgedeckt

Ein Sicherheitsforscher entdeckte mehrere kritische Schwachstellen in einer EdTech-Anwendung, die auf der Lovable-Plattform als Erfolgsgeschichte vorgestellt wurde. Lovable ist eine 6,6 Milliarden Dollar schwere "Vibe-Coding"-Plattform, die mit ihren Tools erstellte Apps präsentiert.
Details zu den Schwachstellen
Der Forscher testete eine EdTech-App mit über 100.000 Aufrufen auf Lovables Showcase, die echte Nutzer von UC Berkeley, UC Davis und Schulen in Europa, Afrika und Asien hatte. In wenigen Stunden Testzeit fand er:
- Insgesamt 16 Sicherheitsschwachstellen
- 6 kritische Schwachstellen
- Eine Authentifizierungslogik, die "buchstäblich verkehrt herum" war – sie blockierte angemeldete Nutzer und ließ anonyme durch
- Der Forscher beschrieb dies als "klassischen KI-generierten Code, der 'funktioniert', aber nie überprüft wurde"
Was offengelegt wurde
- 18.697 Nutzerdatensätze (Namen, E-Mails, Rollen) – zugänglich ohne Authentifizierung
- Kontolöschung über einen einzigen API-Aufruf – keine Authentifizierung erforderlich
- Änderbare Schülernoten – keine Authentifizierung erforderlich
- Massen-E-Mail-Versandfunktion – keine Authentifizierung erforderlich
- Unternehmensorganisationsdaten von 14 Institutionen
Reaktion
Der Forscher meldete die Schwachstellen an Lovable, die das Support-Ticket schlossen, ohne die Probleme zu beheben.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

KI-Agent-Produktionslöschungsvorfälle: Das Muster und die Lösung
Produktionslöschvorfälle von PocketOS, Replit und Cursor folgen einem gemeinsamen Zugriffsmuster. Lösung: Agenten erhalten keine Produktionsanmeldedaten; alle Änderungen durchlaufen CI/CD mit einer policy-basierten Bewertungspforte.

Claude Code identifiziert Malware-Backdoor in GitHub-Repo während technischer Überprüfung
Ein Entwickler nutzte Claude Code, um ein GitHub-Repository vor der Ausführung zu prüfen, und entdeckte eine Backdoor für Remote-Code-Ausführung in src/server/routes/auth.js, die seinen Rechner kompromittiert hätte. Die Eingabeaufforderung forderte eine technische Due-Diligence-Prüfung, die Projektvollständigkeit, KI/ML-Schicht, Datenbank, Authentifizierung, Backend-Dienste, Frontend, Codequalität und Aufwandsschätzung überprüft.

Open-Source RAG-Angriffs- und Verteidigungslabor für lokale ChromaDB + LM Studio Stacks
Ein Open-Source-Labor misst die Wirksamkeit von RAG-Wissensbasisvergiftungen auf Standard-Lokalsetups mit ChromaDB und LM Studio und zeigt eine Erfolgsquote von 95 % auf ungeschützten Systemen sowie die Bewertung praktischer Abwehrmaßnahmen.

Kritische OpenClaw-Sicherheitslücken am 28.03.2026 gepatcht.
OpenClaw Version 2026.3.28 behebt 8 kritische Sicherheitslücken, die vom Ant AI Security Lab entdeckt wurden, darunter Sandbox-Umgehung, Rechteausweitung und SSRF-Risiken. Nutzer mit Versionen ≤2026.3.24 sollten sofort aktualisieren.