​Cursor IDE 曝出致命 0day 漏洞!打开恶意仓库即可轻松执行代码!

最近,安全公司 Mindgard 在对 Cursor IDE 进行安全研究时,发现了一项令人震惊的0day 漏 […]

最近,安全公司 Mindgard 在对 Cursor IDE 进行安全研究时,发现了一项令人震惊的0day 漏洞。这漏洞的严重性在于,当用户在 Windows 系统上打开一个包含恶意 `git.exe` 的仓库时,Cursor IDE 会在毫无提示的情况下自动执行该文件,甚至不需要用户的任何交互。这一问题的出现引发了对 Cursor 安全实践的广泛质疑。

据了解,Cursor IDE 作为一款广受欢迎的 AI 辅助开发环境,拥有超过700万活跃用户和5万多家公司在使用。但在面对这样一个明显的安全隐患时,Cursor 团队的响应却显得极其缓慢。Mindgard 首次报告该漏洞是在2025年12月15日,之后的六个月里,他们多次跟进,却始终未能得到有效的修复反馈。令人不解的是,在此期间,Cursor 仍然持续发布新版本,但漏洞却迟迟未被解决。

该漏洞的原理非常简单:Cursor 在加载项目时,会在多个位置搜索 Git 二进制文件,其中之一便是项目的根目录。如果攻击者将恶意的 `git.exe` 文件放置在这里,Cursor 就会自动执行它。为了演示这一漏洞,Mindgard 甚至通过将 Windows 计算器重命名为 `git.exe` 并放入仓库,成功使 Cursor 多次调用这个程序,造成了窗口不断叠加的混乱场景。

对于当前的 Cursor 用户来说,尽快采取行动是非常必要的。对于使用 Windows 系统的企业用户,建议管理员使用 AppLocker 等工具禁止从工作区目录执行可疑的可执行文件。而对于个人用户,建议在未修复之前,最好仅在隔离的虚拟机或沙盒环境中打开不受信任的仓库,以避免潜在的安全风险。

总的来说,这一事件不仅突显了 Cursor IDE 在安全管理上的漏洞,也引发了界对软件安全沟通与用户保护的深刻反思。面对日益复杂的网络安全环境,开发者们必须时刻保持警惕,确保自己的工具和环境是安全的。

CXOU AI 未来大会 · 报名通道限时开启
💬 评论
🔗 本文链接

📰 你可能也喜欢

数智化转型网每日AI资讯 资讯

荷兰皇家航空利用AI大模型减少飞机餐食数量,减少63%食物浪费

荷兰皇家航空公司正在借助AI大模型减少飞机上浪费食物的现象。具体来看,该航司引入了名为TRAYS的AI大模型,能够更准确预测已购票旅客的实际登机人数。据荷航CE…
📅 09-22 · 👁 2026年9月22日
数智化转型网每日AI资讯 资讯

Meta发布Code Llama 70B,开发者吐槽硬件要求高

Meta发布Code Llama 70B,号称最大性能最好,但开发者普遍反映难以负担高昂的硬件费用。模型在测试中表现优异,但也有开发者指出性能不如其他模型,并担…
📅 09-22 · 👁 2026年9月22日
数智化转型网每日AI资讯 资讯

Selkie创始人:生成式AI可成为艺术家工具

流行时尚品牌Selkie最近发布了一个使用生成式AI设计的情人节系列,结果在社交平台上引发了对使用AI创作的争议。部分用户认为这种做法不道德,是对艺术家的剥削。…
📅 09-22 · 👁 2026年9月22日
数智化转型网每日AI资讯 资讯

SpaceXAI 最强模型 Grok 4.7 上线:长任务能力拉满,价格只有旗舰一半

今天一早,SpaceXAI 推出最强模型 Grok4.7。发布页开头只有一句极具“攻击性”的定位:面向编程与知识工作的最强模型,速度达可比模型两倍,价格仅一半。…
📅 09-22 · 👁 2026年9月22日
数智化转型网每日AI资讯 资讯

硅谷 AI“黑客屋”乱象:月租 1 万美元的豪宅,留下 37 次警方记录

据《纽约时报》报道,随着人工智能热潮席卷硅谷,一批供创业者与工程师共同居住、办公及社交的科技群居住宅迅速兴起。这些被称为“黑客之家”的住所已成为 AI 行业重要…
📅 09-22 · 👁 2026年9月22日
数智化转型网每日AI资讯 资讯

苹果零售先驱质疑AI代理购物:消费者不会完全交给机器

近日,苹果零售业务早期负责人罗恩·约翰逊认为,尽管科技公司正投入数十亿美元推动“代理式商务”,但AI代理很难取代消费者在实体店中的亲身体验。现年66岁的约翰逊曾…
📅 09-22 · 👁 2026年9月22日