15.07.2026 18:30
Mindgard сообщает, что до сих пор неисправленная уязвимость в Cursor на Windows может привести к выполнению кода, когда разработчик открывает репозиторий в приложении.

Cursor - одна из самых популярных сред разработки с использованием ИИ, насчитывающая более 7 млн. активных пользователей.

Уязвимость в системе безопасности проста: при открытии репозитория Cursor автоматически запускал вредоносный исполняемый файл git.exe в корневой директории проекта, не предупреждая пользователя и не запрашивая его разрешения.

Уязвимость не является теоретической и не зависит от сложной цепочки эксплуатации, внедрения уязвимостей, манипулирования моделями, взлома системы, повреждения памяти или изощренных методов злоумышленника.

Для эксплуатации достаточно просто открыть проект, содержащий исполняемый файл git.exe, в корневом каталоге репозитория.

По данным Mindgard, проблема обусловлена тем, что при загрузке проекта Cursor ищет исполняемые файлы Git в нескольких местах, включая само рабочее пространство.

Если злоумышленник внедрит вредоносный файл git.exe в корневой каталог репозитория, Cursor автоматически запустит его в рамках своей логики разрешения путей без предупреждения, одобрения или даже указания на то, что исполняемый файл из репозитория собирается быть запущен.

Mindgard публично сообщила об уязвимости после того, как 15 декабря 2025 года уведомила об этом компанию Cursor, но в течение семи месяцев не получила никакого ответа относительно возможного обновления.

В компании заявляют, что в январе директор по ИБ Cursor пригласил Mindgard принять участие в программе поиска уязвимостей на HackerOne, где обнаруженная уязвимость была повторно зарегистрирована и подтверждена как воспроизводимая, но ответа от Cursor они так и не получили.
mindgard.ai
Cursor 0day: When Full Disclosure Becomes the Only Protection Left - Mindgard
The vulnerability nobody seems interested in fixing
1 19 5.6K

Обсуждение 1

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram