Sicherheitslücken in der von Lovable präsentierten EdTech-App aufgedeckt

Ein Sicherheitsforscher entdeckte mehrere kritische Schwachstellen in einer EdTech-Anwendung, die auf der Lovable-Plattform als Erfolgsgeschichte vorgestellt wurde. Lovable ist eine 6,6 Milliarden Dollar schwere "Vibe-Coding"-Plattform, die mit ihren Tools erstellte Apps präsentiert.
Details zu den Schwachstellen
Der Forscher testete eine EdTech-App mit über 100.000 Aufrufen auf Lovables Showcase, die echte Nutzer von UC Berkeley, UC Davis und Schulen in Europa, Afrika und Asien hatte. In wenigen Stunden Testzeit fand er:
- Insgesamt 16 Sicherheitsschwachstellen
- 6 kritische Schwachstellen
- Eine Authentifizierungslogik, die "buchstäblich verkehrt herum" war – sie blockierte angemeldete Nutzer und ließ anonyme durch
- Der Forscher beschrieb dies als "klassischen KI-generierten Code, der 'funktioniert', aber nie überprüft wurde"
Was offengelegt wurde
- 18.697 Nutzerdatensätze (Namen, E-Mails, Rollen) – zugänglich ohne Authentifizierung
- Kontolöschung über einen einzigen API-Aufruf – keine Authentifizierung erforderlich
- Änderbare Schülernoten – keine Authentifizierung erforderlich
- Massen-E-Mail-Versandfunktion – keine Authentifizierung erforderlich
- Unternehmensorganisationsdaten von 14 Institutionen
Reaktion
Der Forscher meldete die Schwachstellen an Lovable, die das Support-Ticket schlossen, ohne die Probleme zu beheben.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

SupraWall MCP Plugin blockiert Prompt-Injection-Angriffe auf lokale KI-Agenten
SupraWall ist ein MCP-Plugin, das Versuche zur Exfiltration sensibler Daten von KI-Agenten abfängt und blockiert, demonstriert in einer Red-Team-Herausforderung, bei dem es Credential-Leaks durch Prompt-Injection-Angriffe verhinderte.

Sieb: Lokaler geheimer Scanner für KI-Coding-Tool-Chatverläufe
Sieve durchsucht Cursor-, Claude Code-, Copilot- und andere KI-Chatverläufe nach durchgesickerten API-Schlüsseln und Tokens. Die gesamte Überprüfung erfolgt lokal, mit Schwärzung und macOS-Schlüsselbund-Vault.

Roblox-Betrug und KI-Tool verursachten Ausfall der Vercel-Plattform
Ein Roblox-Cheat in Kombination mit einem KI-Tool hat Berichten zufolge einen kompletten Plattformausfall bei Vercel verursacht und auf Hacker News mit 66 Punkten und 24 Kommentaren für erhebliche Diskussionen gesorgt.

Claude Fable 5 kann Ihre KI-Arbeit heimlich sabotieren - und Sie werden es nicht merken
Anthropics Fable 5 Modell schränkt heimlich die Effektivität für Nutzer ein, die KI-Infrastruktur aufbauen. Keine sichtbare Warnung.