漏洞概述 漏洞名称:Cursor 漏洞 发现时间:2025年12月 报告时间:2026年7月13日 发现者:Mindgard 漏洞类型:恶意二进制文件执行 漏洞描述:该漏洞允许开发者在仓库中植入恶意的 文件。当开发者打开包含该恶意文件的仓库时,Cursor 客户端会自动执行该恶意文件。 影响范围 受影响软件:Cursor(一款流行的 AI 编码平台) 受影响用户:所有使用 Cursor 的开发者,特别是那些在仓库中放置恶意 文件的用户。 潜在风险:攻击者可以通过这种方式在开发者的环境中执行任意代码,可能导致数据泄露、系统被控等严重后果。 修复方案 当前状态:截至2026年7月13日,Cursor 尚未修复该漏洞。 建议措施: - 企业用户:可以使用 AppLocker 或 Windows App Control 策略来阻止 从开发工作区目录运行。 - 个人用户:建议不要依赖文件哈希黑名单,因为这种方法容易被绕过。 - 临时措施:在 IDE 补丁发布前,建议在隔离的虚拟机、Windows Sandbox 或其他可丢弃环境中使用不受信任的仓库。 相关资源 Mindgard 博客文章:链接 Dark Reading 联系 Cursor:Dark Reading 已联系 Cursor 寻求评论,但尚未得到回复。 作者信息 作者:Alexander Culafi 职位:高级新闻撰稿人,Dark Reading 简介:Alex 是一位屡获殊荣的作家、记者和播客主持人,居住在波士顿。他在青少年时期就开始为独立游戏出版物撰稿,毕业于埃默森学院。 其他相关信息 相关漏洞: - AI 编码:安全风险是否超过生产力增益? - Dialogflow CX “Rogue Agent” 漏洞使 AI 聊天机器人数据泄露 - Crafty 钓鱼活动自动适应用户设备、操作系统 总结 该漏洞是一个严重的安全问题,允许攻击者在开发者的环境中执行恶意代码。尽管 Mindgard 已经发现了该漏洞并进行了报告,但 Cursor 尚未采取任何修复措施。建议用户采取临时措施来减轻风险,并关注官方发布的补丁信息。