文章总结: 安全公司Mindgard披露CursorIDE存在漏洞,当用户打开包含恶意git.exe文件的仓库时,Cursor会自动执行该文件,导致代码执行。Cursor公司拒绝修复,认为不在漏洞赏金计划范围内。建议用户在隔离环境或使用AppLocker策略打开不受信任仓库。 综合评分: 84 文章分类: 漏洞分析,AI安全,安全意识,安全工具
Cursor IDE 自动执行被投毒仓库中的恶意代码
Alexander Culafi Alexander Culafi
代码卫士
2026年7月17日 16:14 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
安全攻防公司 Mindgard发布一项新研究,详述了软件开发领域热门AI工具Cursor中的一个新漏洞,可导致Cursor开发环境轻松执行恶意二进制。Cursor回应称该漏洞不属于漏洞奖励计划范围,拒绝修复。
该漏洞可导致开发人员在仓库中植入恶意的 “git.exe” 文件,一旦开发人员打开根目录下包含该 git.exe 二进制文件的仓库,Cursor 客户端便会自动执行该被投毒的文件。
Mindgard公司在博客文章中写道:“该技术问题本身其实极其简单。当加载项目时,Cursor会尝试在多个位置查找Git二进制文件,其中一个位置就包括工作区本身。如果攻击者在仓库根目录植入了恶意的git.exe,Cursor会作为其路径解析逻辑的一部分自动执行该文件,且过程中没有任何警告、批准,甚至没有任何提示表明即将运行来自仓库的可执行内容。”实际上,攻击者可以发布一个包含被投毒git.exe文件的恶意仓库,并以无意中运行该文件的开发者的权限执行代码。这是一种投毒仓库攻击,步骤比通常所见更少。Mindgard 公司以Windows计算器应用程序为例演示该漏洞。研究人员将该应用重命名为git.exe,并放置于仓库根目录,并提到“只需针对该仓库启动Cursor,就足以执行它。”
未协同的漏洞披露
Mindgard公司表示,于去年12月15日发现并向Cursor报告了该漏洞,并在随后的六个月内多次跟进。截至本文撰写时,该问题在最新测试版Cursor中依然存在。该公司解释称,尽管Mindgard重视并倾向于安全研究人员与软件厂商之间进行协调披露,但该公司通过电子邮件、LinkedIn以及HackerOne漏洞赏金计划向Cursor提供了详细信息后,Cursor从未接受报告并解决,也未对Mindgard的报告提供任何形式的解决方案。披露7个月后,该漏洞仍未修复,用户也并未收到任何修复措施。因此,Mindgard决定公开发布该漏洞的全部细节,以便用户有机会评估自身风险、实施补偿性控制措施,并就安全态势做出明智决策。
缓解措施
对于在企业管理型Windows系统上运行该AI驱动编码工具的用户,Mindgard表示,管理员可以使用AppLocker或Windows应用控制策略,拒绝从开发人员工作区目录执行git.exe。关于消费级系统的表述则更为强烈。该公司提到,“在IDE(集成开发环境)得到修复之前,仅在隔离的虚拟机、Windows沙盒或其它一次性环境中打开不受信任的仓库。不要依赖文件哈希黑名单解决该问题。”
Mindgard公司首席产品官Aaron Portnoy告诉Dark Reading,该漏洞修复起来很简单,但利用起来也极其容易。Portnoy曾在运营Zero Day Initiative期间设计并指导了前六届Pwn2Own大赛,他补充道,如果威胁行为者有明确的目标,他们“肯定会将这一漏洞武器化”。他表示:“如果拿一个远程访问木马、勒索软件二进制文件,或者任何想执行的东西,直接把它命名为git.exe,那么当开发者打开该仓库时,或者在此后不久,它就会在没有任何通知的情况下,以不受限制的权限在开发者机器上运行。”他补充道:“即使没有他们的源代码,我也可以通过逆向工程,找到他们需要修改的那一行代码,大约五分钟就能修复这个漏洞。让我费解的是,我们去年12月就报告了这个问题,他们至今仍未修复,这也是我们今天在这里谈论此事的原因。”
Cursor:仅影响 Windows,拒绝修复
Cursor的一位发言人表示,该公司最终认定该报告不符合漏洞修复标准。
该发言人表示:“经过仔细审查,团队评估了该报告,并确认它超出我们漏洞赏金计划的范围。我们对工作区和智能体上下文输入采用共同责任模型:由客户自行决定将哪些仓库、提示词、外部内容、MCP服务器、规则和工具引入其环境,而Cursor则提供相应的控制措施来帮助管理这一信任边界。依赖于已被入侵或恶意输入(且这些输入已存在于上下文中)的问题,通常不在我们漏洞赏金计划的范围内。我们本应直接将此判定结果告知Mindgard团队,我们正在弥补这一流程上的不足。”
该发言人进一步说明,该问题影响范围有限,仅影响Windows系统,且“仅在用户打开一个仓库或目录,且该仓库根目录已存在一个名为git.exe的恶意可执行文件时才会触发”。对于威胁模型涵盖处理潜在不受信任仓库的客户,Cursor的“工作区信任”控制功能可防止恶意仓库自动执行代码。
开源卫士试用地址:https://oss.qianxin.com/#/login
代码卫士试用地址:https://sast.qianxin.com/#/login
推荐阅读
原文链接
https://www.darkreading.com/application-security/cursor-ide-malicious-code-poisoned-repos
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Alexander Culafi Alexander Culafi《Cursor IDE 自动执行被投毒仓库中的恶意代码》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论