Sicherheitslücken in der von Lovable präsentierten EdTech-App aufgedeckt

Ein Sicherheitsforscher entdeckte mehrere kritische Schwachstellen in einer EdTech-Anwendung, die auf der Lovable-Plattform als Erfolgsgeschichte vorgestellt wurde. Lovable ist eine 6,6 Milliarden Dollar schwere "Vibe-Coding"-Plattform, die mit ihren Tools erstellte Apps präsentiert.
Details zu den Schwachstellen
Der Forscher testete eine EdTech-App mit über 100.000 Aufrufen auf Lovables Showcase, die echte Nutzer von UC Berkeley, UC Davis und Schulen in Europa, Afrika und Asien hatte. In wenigen Stunden Testzeit fand er:
- Insgesamt 16 Sicherheitsschwachstellen
- 6 kritische Schwachstellen
- Eine Authentifizierungslogik, die "buchstäblich verkehrt herum" war – sie blockierte angemeldete Nutzer und ließ anonyme durch
- Der Forscher beschrieb dies als "klassischen KI-generierten Code, der 'funktioniert', aber nie überprüft wurde"
Was offengelegt wurde
- 18.697 Nutzerdatensätze (Namen, E-Mails, Rollen) – zugänglich ohne Authentifizierung
- Kontolöschung über einen einzigen API-Aufruf – keine Authentifizierung erforderlich
- Änderbare Schülernoten – keine Authentifizierung erforderlich
- Massen-E-Mail-Versandfunktion – keine Authentifizierung erforderlich
- Unternehmensorganisationsdaten von 14 Institutionen
Reaktion
Der Forscher meldete die Schwachstellen an Lovable, die das Support-Ticket schlossen, ohne die Probleme zu beheben.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

McpVanguard: Open-Source-Sicherheitsproxy für MCP-basierte KI-Agenten
McpVanguard ist ein 3-Schichten-Sicherheitsproxy und eine Firewall, die zwischen KI-Agenten und MCP-Tools sitzt und Schutz vor Prompt-Injection, Path-Traversal und anderen Angriffen mit einer Latenz von etwa 16 ms bietet.

820 bösartige Fähigkeiten im ClawHub-Marktplatz von OpenClaw gefunden
Sicherheitsforscher identifizierten 820 Skills im OpenClaw ClawHub-Marktplatz, die bestätigte Malware enthalten, darunter Keylogger, Datenexfiltrierungs-Skripte und versteckte Shell-Befehle. Diese Skills können Code ausführen und mit der lokalen Umgebung interagieren, was Sicherheitsrisiken in der Lieferkette schafft.

McpVanguard-Proxy blockiert OpenClaw-Fähigkeitsdaten-Exfiltration
Ein Entwickler hat McpVanguard erstellt, einen Proxy, der zwischen KI-Agenten und ihren Werkzeugen sitzt, um bösartige Aufrufketten wie Datendiebstahl zu blockieren. Dies erfolgte als Reaktion auf Ciscos Entdeckung, dass OpenClaw-Fähigkeiten heimlichen Datendiebstahl durchführen. Es nutzt Mustererkennung, semantische Absichtsbewertung und Verhaltensketten-Erkennung.

MCP-Server-CVE-Exposure-Mapping und öffentliche API veröffentlicht
Forscher haben die CVE-Exposition über Tausende von MCP-Servern kartiert und eine öffentliche API zum Abfragen von Abhängigkeitsschwachstellen erstellt. Die API ermöglicht die Suche nach Repository/Name, Filterung nach Schweregrad und Sortierung nach CVE-Anzahl oder Aktualität.