Cursor ನ ಕೋಡ್-ಎಡಿಟಿಂಗ್ ಸಾಧನವು ಇಂದಿಗೂ ಪ್ರಾಜೆಕ್ಟ್ ಫೋಲ್ಡರ್ನಲ್ಲಿ ಇರಿಸಲಾದ ಹಾನಿಕಾರಕ git.exe ಫೈಲ್ ಅನ್ನು ರನ್ ಮಾಡುತ್ತದೆ; ಇದು ಏಳು ತಿಂಗಳುಗಳಿಂದ ಸರಿಪಡಿಸದೆ ಉಳಿದಿರುವ ಗಂಭೀರವಾದ 'ಜೀರೋ-ಡೇ' (zero-day) ದೋಷವಾಗಿದೆ. ಈ ಬಗ್ ಯಾವುದೇ ಎಕ್ಸಿಕ್ಯೂಟಬಲ್ (executable) ಫೈಲ್ Git ನಂತೆ ನಟಿಸಿದರೂ, ಬಳಕೆದಾರರ ಅನುಮತಿಗಳೊಂದಿಗೆ ಸ್ವಯಂಚಾಲಿತವಾಗಿ ರನ್ ಆಗಲು ಅವಕಾಶ ಮಾಡಿಕೊಡುತ್ತದೆ, ಇದರಿಂದ ಡೆವಲಪರ್ಗಳು ಯಾವುದೇ ಕ್ಲಿಕ್ ಅಥವಾ ಎಚ್ಚರಿಕೆ ಇಲ್ಲದೆ ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಷನ್ಗೆ (remote code execution) ತುತ್ತಾಗಬಹುದು.
ಈ ದೋಷವನ್ನು ಭದ್ರತಾ ಸಂಶೋಧಕ Mindgard ಅವರು 15 ಡಿಸೆಂಬರ್ 2025 ರಂದು ಪತ್ತೆಹಚ್ಚಿದ್ದು, ಅದೇ ದಿನ ವರದಿ ಮಾಡಲಾಗಿತ್ತು. 197 ಕ್ಕೂ ಹೆಚ್ಚು ಇನ್ಕ್ರೀಮೆಂಟಲ್ ಅಪ್ಡೇಟ್ಗಳು ಮತ್ತು $60 ಬಿಲಿಯನ್ ಕಂಪನಿ ಮೌಲ್ಯಮಾಪನದ ಹೊರತಾಗಿಯೂ, ಜುಲೈ 2026 ರ ಬಿಡುಗಡೆಯಲ್ಲೂ ಇದು ಇಂದಿಗೂ ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ.
ಈ ಬಗ್ ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ
Cursor ತನ್ನ ಪ್ರಾಜೆಕ್ಟ್ನ ಡೈರೆಕ್ಟರಿಯನ್ನು ರೆಪೊಸಿಟರಿ ರೂಟ್ ಸೇರಿದಂತೆ ಹಲವಾರು ಸ್ಥಳಗಳಲ್ಲಿ Git ಬೈನರಿಗಳಿಗಾಗಿ ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ. ಅದು git.exe ಎಂಬ ಹೆಸರಿನ ಫೈಲ್ ಅನ್ನು ಕಂಡಾಗ, ವರ್ಷನ್-ಕಂಟ್ರೋಲ್ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಒದಗಿಸಲು ಆ ಪ್ರೋಗ್ರಾಂ ಅನ್ನು ಲಾಂಚ್ ಮಾಡುತ್ತದೆ. ಈ ಲಾಂಚ್ ಪ್ರಕ್ರಿಯೆಯು ಯಾವುದೇ UI ಪ್ರಾಂಪ್ಟ್ ಇಲ್ಲದೆ ಮೌನವಾಗಿ ನಡೆಯುತ್ತದೆ ಮತ್ತು ಪ್ರಸ್ತುತ ಬಳಕೆದಾರರ ಅನುಮತಿಗಳನ್ನು (permissions) ಪಡೆಯುತ್ತದೆ.
ರೆಪೊಸಿಟರಿಗೆ ಫೈಲ್ ಅನ್ನು ಸೇರಿಸಬಹುದಾದ ದಾಳಿಕೋರನು, ನಿರೀಕ್ಷಿತ Git ಬೈನರಿಗೆ ಬದಲಾಗಿ ಯಾವುದೇ ಎಕ್ಸಿಕ್ಯೂಟಬಲ್ ಫೈಲ್ ಅನ್ನು ಬಳಸಬಹುದು. Mindgard ಅವರು Windows Calculator ಅನ್ನು git.exe ಎಂದು ಮರುನಾಮಕರಣ ಮಾಡಿ, ಅದನ್ನು ರೆಪೊಸಿಟರಿಯಲ್ಲಿ ಹಾಕಿ, ನಂತರ Cursor ನಲ್ಲಿ ಆ ಫೋಲ್ಡರ್ ಅನ್ನು ತೆರೆಯುವ ಮೂಲಕ ಇದರ ಪರಿಣಾಮವನ್ನು ತೋರಿಸಿಕೊಟ್ಟರು. ಪ್ರಾಜೆಕ್ಟ್ ತೆರೆದಿರುವವರೆಗೆ ಕ್ಯಾಲ್ಕುಲೇಟರ್ ವಿಂಡೋಗಳು ಪದೇ ಪದೇ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತಿದ್ದವು—ಇದು ನೈಜ ಮಾಲ್ವೇರ್ (malware) ಹೇಗೆ ಅದೇ ರೀತಿಯಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸಬಹುದು ಎಂಬುದಕ್ಕೆ ಒಂದು ಉದಾಹರಣೆಯಾಗಿದೆ.
ಬಹಿರಂಗಪಡಿಸುವಿಕೆಯ ಕಾಲಾನುಕ್ರಮ
- 15 ಡಿಸೆಂಬರ್ 2025 – Mindgard ಪೂರ್ಣ ವರದಿಯೊಂದಿಗೆ Cursor ನ ಭದ್ರತಾ ವಿಳಾಸಕ್ಕೆ ಇಮೇಲ್ ಮಾಡಿದೆ.
- 15 ಜನವರಿ 2026 – ಒಂದು ತಿಂಗಳ ನಂತರ, Cursor ನ ಮುಖ್ಯ ಮಾಹಿತಿ ಭದ್ರತಾ ಅಧಿಕಾರಿ (CISO) ಪ್ರತಿಕ್ರಿಯಿಸಿದ್ದಾರೆ.
- 16 ಜನವರಿ 2026 – Cursor ಬಳಸುವ ಬಗ್-ಬೌಂಟಿ ಪ್ಲಾಟ್ಫಾರ್ಮ್ ಆದ HackerOne, ಈ ವರದಿಯನ್ನು 'out of scope' ಎಂದು ವರ್ಗೀಕರಿಸಿದೆ.
- 16 ಜನವರಿ 2026 – Mindgard ಒಂದು proof-of-concept ಒದಗಿಸಿದ ನಂತರ, HackerOne ಟಿಕೆಟ್ ಅನ್ನು ಮರುಪರಿಶೀಲಿಸಲು ಸೂಚಿಸಿದೆ.
- 20 ಜನವರಿ 2026 – Cursor ಅಧಿಕೃತವಾಗಿ ವರದಿಯನ್ನು ಸ್ವೀಕರಿಸಿದೆ ಎಂದು HackerOne ಖಚಿತಪಡಿಸಿದೆ.
20 ಜನವರಿ ನಂತರ, Mindgard ಕಳುಹಿಸಿದ ಅನುಸರಣಾ ಸಂದೇಶಗಳಿಗೆ ಯಾವುದೇ ಪ್ರತಿಕ್ರಿಯೆ ಬಂದಿಲ್ಲ. Cursor ಹೊಸ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಬಿಡುಗಡೆ ಮಾಡುವುದನ್ನು ಮತ್ತು ಹೆಚ್ಚಿನ ಹಣಕಾಸಿನ ನೆರವು ಪಡೆಯುವುದನ್ನು ಮುಂದುವರಿಸಿತು, ಆದರೆ ಈ ದೋಷವು ಕೋಡ್ಬೇಸ್ನಲ್ಲಿಯೇ ಉಳಿದುಕೊಂಡಿತು.
ಈ ವಿಳಂಬ ಏಕೆ ಕಳವಳಕಾರಿ
ಈ ಸಮಸ್ಯೆಯು ಒಂದು ಸಾಂಪ್ರದಾಯಿಕ ಸಪ್ಲೈ-ಚೈನ್ ರಿಸ್ಕ್ (supply-chain risk) ಆಗಿದೆ: ಹಂಚಿಕೆಯ ರೆಪೊಸಿಟರಿಗೆ ಫೈಲ್ ಅನ್ನು ಪುಶ್ ಮಾಡಬಹುದಾದ ಯಾವುದೇ ಕೊಡುಗೆದಾರನು (contributor), ಪ್ರತಿಯೊಬ್ಬ ಡೆವಲಪರ್ನ ಯಂತ್ರದಲ್ಲಿ ರನ್ ಆಗುವ ಹಾನಿಕಾರಕ ಕೋಡ್ ಅನ್ನು ಸೇರಿಸಬಹುದು.
ನೀವು ಈಗ ತೆಗೆದುಕೊಳ್ಳಬಹುದಾದ ತಡೆಗಟ್ಟುವ ಕ್ರಮಗಳು
ಎಂಟರ್ಪ್ರೈಸ್ Windows ಪರಿಸರಗಳು
- ವರ್ಕ್ಸ್ಪೇಸ್ ಡೈರೆಕ್ಟರಿಗಳ ಒಳಗೆ git.exe ಎಂಬ ಹೆಸರಿನ ಯಾವುದೇ ಎಕ್ಸಿಕ್ಯೂಟಬಲ್ ಫೈಲ್ ಲಾಂಚ್ ಮಾಡದಂತೆ ತಡೆಯಲು AppLocker ಅಥವಾ Windows App Control ನೀತಿಗಳನ್ನು ಅಳವಡಿಸಿ.
- ಹ್ಯಾಶ್-ಆಧಾರಿತ ಅಲೌಲಿಸ್ಟ್ಗಳನ್ನು (hash-based allowlists) ಅವಲಂಬಿಸಬೇಡಿ; ದಾಳಿಕೋರರು ಫೈಲ್ನ ಹೆಸರನ್ನು ಹಾಗೆಯೇ ಇಟ್ಟುಕೊಂಡು ಅದರ ಹ್ಯಾಶ್ ಅನ್ನು ಸುಲಭವಾಗಿ ಬದಲಾಯಿಸಬಹುದು.
ವೈಯಕ್ತಿಕ ಡೆವಲಪರ್ಗಳು
- ನಂಬಲರ್ಹವಲ್ಲದ ಮೂಲಗಳಿಂದ ಬಂದ ರೆಪೊಸಿಟರಿಗಳನ್ನು ಕೇವಲ ವರ್ಚುವಲ್ ಮೆಷಿನ್ ಅಥವಾ Windows Sandbox ಒಳಗೆ ಮಾತ್ರ ತೆರೆಯಿರಿ.
- ಫೈಲ್-ಹ್ಯಾಶ್ ಬ್ಲಾಕ್ಲಿಸ್ಟ್ಗಳನ್ನು (file-hash blocklists) ಅವಲಂಬಿಸಬೇಡಿ; ಅವು ಸುಳ್ಳು ಭದ್ರತೆಯ ಭಾವನೆಯನ್ನು ನೀಡುತ್ತವೆ.
ಸಾಮಾನ್ಯ ಉತ್ತಮ ಅಭ್ಯಾಸಗಳು
- ಪ್ರತಿಯೊಂದು ಹೊಸ ರೆಪೊಸಿಟರಿಯನ್ನು ಸಂಭಾವ್ಯ ಸಪ್ಲೈ-ಚೈನ್ ವೆಕ್ಟರ್ (supply-chain vector) ಎಂದು ಪರಿಗಣಿಸಿ. ಎಲ್ಲಾ ಬೈನರಿಗಳು ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಮೊದಲು ಅವುಗಳ ಮೂಲವನ್ನು (provenance) ಪರಿಶೀಲಿಸಿ.
ಈ ಘಟನೆಯು ಒಂದು ವಿಶಾಲವಾದ ಪಾಠವನ್ನು ಒತ್ತಿಹೇಳುತ್ತದೆ: AI-ಚಾಲಿತ ಅಭಿವೃದ್ಧಿ ಸಾಧನಗಳಿಗೆ ಸಿಸ್ಟಮ್ನ ಆಳವಾದ ಪ್ರವೇಶದ ಅಗತ್ಯವಿದೆ, ಮತ್ತು ಆ ಪ್ರವೇಶವನ್ನು ಇತರ ಯಾವುದೇ ವಿಶೇಷ ಸಾಫ್ಟ್ವೇರ್ನಷ್ಟೇ ಕಟ್ಟುನಿಟ್ಟಾಗಿ ರಕ್ಷಿಸಬೇಕು. ಒಂದು ಬಹು-ಬಿಲಿಯನ್ ಡಾಲರ್ ಕಂಪನಿಯಲ್ಲಿ ಇಂತಹ ಹೆಚ್ಚಿನ ಪರಿಣಾಮ ಬೀರುವ ದೋಷವು ತಿಂಗಳುಗಟ್ಟಲೆ ಉಳಿದುಕೊಂಡಾಗ, ಡೆವಲಪರ್ಗಳು ಆ ಪ್ಲಾಟ್ಫಾರ್ಮ್ ಮೇಲೆ ಇಟ್ಟಿರುವ ನಂಬಿಕೆಯನ್ನು ಮರುಪರಿಶೀಲಿಸಲು ಇದು ಸ್ಪಷ್ಟ ಸಂಕೇತವಾಗಿದೆ.
