Критична неотстранена уязвимост в Cursor, популярния текстов редактор с изкуствен интелект, използван от над 7 милиона разработчици, позволява на атакуващите да постигнат произволно изпълнение на код на системи под Windows.
Достатъчно е просто да се отвори зловредно хранилище, за да се задейства този път на изпълнение, като не се изискват кликвания от страна на потребителя, потвърждения на подкани или одобрения за оторизация.
Пропускът е открит от фирмата за сигурност Mindgard на 15 декември 2025 г. и е докладван на екипа по сигурността на Cursor същия ден. Въпреки последвалите 197 версии, уязвимостта все още присъства в последната тествана версия, което е подтикнало Mindgard да я оповести публично след седем месеца мълчание от страна на разработчика.
Уязвимостта произтича от начина, по който Cursor намира Git изпълнимите файлове при зареждане на проект за разработка. Сред местата, които Cursor претърсва, е и самата коренова директория на работното пространство. Ако атакуващ постави зловреден файл с име git.exe в тази коренова директория, Cursor го изпълнява автоматично като част от рутинното търсене на път. Тъй като редакторът извършва това търсене имплицитно, той задейства изпълнението без никаква подкана за сигурност или предупреждение към потребителя.
По време на тестовете Mindgard демонстрира този проблем, използвайки преименуван изпълним файл на Windows Calculator. Простото отваряне на проекта в Cursor е причинило многократно изпълнение на файла в заден план. В реална ситуация този изпълним файл на Calculator би бил заменен с активен вектор на заплаха, като например програма за зареждане на ransomware, инструмент за кражба на идентификационни данни или keylogger, работещ безшумно с привилегиите на текущия потребител.
Тъй като в момента няма официална корекция от разработчика, администраторите и потребителите трябва да разчитат на компенсиращи контроли за сигурност:
- AppLocker / Windows App Control: Създаване на правила за блокиране на пътища, насочени към директориите на работните пространства (например %USERPROFILE%\source\repos\*\git.exe).
- EDR интеграция: Конфигуриране на специализирани правила за засичане и отговор на крайни устройства (EDR) за наблюдение на дъщерните процеси на Cursor.exe.
- Изолация в пясъчник (Sandbox): Избягвайте отварянето на несигурни или новоклонирани хранилища директно на хост операционната система. Отваряйте проекти изключително в рамките на виртуална машина (VM) за еднократна употреба или сесия на Windows Sandbox.