Cursor 零日漏洞:AI 開發環境自動執行惡意程式碼,逾半年無人修復的資安危機

探討 Cursor 編輯器的一個 0day 漏洞,並提出全披露是唯一的保護方式,這屬於對開發者工具的深入技術探討和安全警示,非常有價值。

Mindgard 揭露了一個 Cursor 零日漏洞,該漏洞允許在 Windows 系統上實現任意程式碼執行,且無需使用者互動。 該漏洞機制極為簡單: • 當開發者開啟專案時,若儲存庫根目錄含有惡意 git.exe 檔案,Cursor IDE 會在解析路徑時自動執行它。 • 僅需將惡意執行檔偽裝成 git.exe 放置於儲存庫根目錄,Cursor 便會重複自動啟動。 儘管 Cursor 擁有數百萬使用者和數萬家企業採用,Mindgard 自 2025 年 12 月通報以來,逾七個月、歷經 197+ 次版本更新,此簡單卻嚴重的漏洞至今仍未修復。 Mindgard 團隊多次嘗試透過多個管道與 Cursor 溝通,但皆未能獲得有效回應或承諾修復,凸顯了廠商的缺乏回應

當供應商停止溝通,使用者不應被蒙在鼓裡。 有鑑於此,Mindgard 選擇全面公開此漏洞,以確保使用者和組織能夠做出知情的風險決策,防範潛在威脅。 此事件同時也凸顯了 AI 開發環境在快速發展的同時,其基本資安實踐可能存在嚴重缺陷


來源:Hacker News

閱讀原文 ↗

標籤:#cursor

另見:The Verge AI

← 回首頁