Cursor-ന്റെ കോഡ് എഡിറ്റിംഗ് ടൂൾ ഇപ്പോഴും ഒരു പ്രോജക്റ്റ് ഫോൾഡറിൽ വെച്ചിരിക്കുന്ന ദോഷകരമായ (malicious) git.exe ഫയൽ പ്രവർത്തിപ്പിക്കുന്നു; ഏഴ് മാസമായി പരിഹരിക്കപ്പെടാതെ കിടക്കുന്ന ഒരു നിർണ്ണായകമായ സീറോ-ഡേ (zero-day) സുരക്ഷാ പിഴവാണിത്. Git ആയി വ്യാജേന വേഷം കെട്ടുന്ന ഏത് എക്സിക്യൂട്ടബിളും ഉപയോക്താവിന്റെ അനുമതികളോടെ (privileges) സ്വയമേവ പ്രവർത്തിക്കാൻ ഈ ബഗ് അനുവദിക്കുന്നു, ഇത് ഡെവലപ്പർമാരെ ഒരു ക്ലിക്കോ മുന്നറിയിപ്പോ ഇല്ലാതെ തന്നെ റിമോട്ട് കോഡ് എക്സിക്യൂഷന് (remote code execution) ഇരയാക്കുന്നു.

സുരക്ഷാ ഗവേഷകനായ Mindgard 2025 ഡിസംബർ 15-നാണ് ഈ പിഴവ് കണ്ടെത്തിയത്, അന്നേ ദിവസം തന്നെ ഇത് റിപ്പോർട്ട് ചെയ്യുകയും ചെയ്തു. 197-ലധികം അപ്‌ഡേറ്റുകളും 60 ബില്യൺ ഡോളർ കമ്പനി മൂല്യവുമുണ്ടായിട്ടും, 2026 ജൂലൈ റിലീസിലും ഈ പ്രശ്നം നിലനിൽക്കുന്നു.

ഈ ബഗ് എങ്ങനെ പ്രവർത്തിക്കുന്നു

Cursor ഒരു പ്രോജക്റ്റിന്റെ ഡയറക്ടറിയിലെ റെപ്പോസിറ്ററി റൂട്ട് ഉൾപ്പെടെയുള്ള വിവിധ ഇടങ്ങളിൽ Git ബൈനറികൾക്കായി സ്കാൻ ചെയ്യുന്നു. git.exe എന്ന പേരുള്ള ഒരു ഫയൽ കണ്ടെത്തുമ്പോൾ, വേർഷൻ കൺട്രോൾ ഫീച്ചറുകൾ നൽകുന്നതിനായി അത് പ്രോഗ്രാം ലോഞ്ച് ചെയ്യുന്നു. ഈ ലോഞ്ച് യാതൊരു യുഐ (UI) പ്രോംപ്റ്റും ഇല്ലാതെ നിശബ്ദമായി നടക്കുന്നു, കൂടാതെ നിലവിലെ ഉപയോക്താവിന്റെ പെർമിഷനുകൾ ഇത് സ്വീകരിക്കുന്നു.

റെപ്പോസിറ്ററിയിൽ ഒരു ഫയൽ ചേർക്കാൻ കഴിയുന്ന ഒരു ആക്രമണകാരിക്ക്, പ്രതീക്ഷിക്കുന്ന Git ബൈനറിക്ക് പകരം മറ്റേതെങ്കിലും എക്സിക്യൂട്ടബിൾ ഫയൽ ഉപയോഗിക്കാം. Windows Calculator-ന്റെ പേര് git.exe എന്ന് മാറ്റി ഒരു റെപ്പോസിറ്ററിയിൽ ഇട്ടുകൊണ്ട് Cursor-ൽ ആ ഫോൾഡർ തുറന്നുകൊണ്ട് Mindgard ഇതിന്റെ ആഘാതം തെളിയിച്ചു. പ്രോജക്റ്റ് തുറന്നു വെച്ചിരിക്കുന്നിടത്തോളം കാലം കാൽക്കുലേറ്റർ വിൻഡോകൾ ആവർത്തിച്ച് തെളിഞ്ഞു വന്നു—യഥാർത്ഥ മാൽവെയറുകൾക്ക് ഇതേ രീതിയിൽ പ്രവർത്തിക്കാൻ കഴിയുമെന്നതിന്റെ ഉദാഹരണമാണിത്.

വിവരങ്ങൾ പുറത്തുവിട്ടതിന്റെ സമയക്രമം

  • 2025 ഡിസംബർ 15 – Mindgard Cursor-ന്റെ സുരക്ഷാ വിലാസത്തിലേക്ക് പൂർണ്ണമായ റിപ്പോർട്ടുമായി ഇമെയിൽ അയച്ചു.
  • 2026 ജനുവരി 15 – ഒരു മാസത്തിന് ശേഷം Cursor-ന്റെ ചീഫ് ഇൻഫർമേഷൻ സെക്യൂരിറ്റി ഓഫീസർ (CISO) മറുപടി നൽകി.
  • 2026 ജനുവരി 16 – Cursor ഉപയോഗിക്കുന്ന ബഗ്-ബൗണ്ടി പ്ലാറ്റ്‌ഫോമായ HackerOne, റിപ്പോർട്ടിനെ 'ഔട്ട് ഓഫ് സ്കോപ്പ്' (out of scope) ആയി തരംതിരിച്ചു.
  • 2026 ജനുവരി 16 – Mindgard ഒരു പ്രൂഫ്-ഓഫ്-കോൺസെപ്റ്റ് (proof-of-concept) നൽകി, ഇത് HackerOne ടിക്കറ്റ് വീണ്ടും തുറക്കാൻ പ്രേരിപ്പിച്ചു.
  • 2026 ജനുവരി 20 – Cursor ഔദ്യോഗികമായി റിപ്പോർട്ട് ലഭിച്ചതായി HackerOne സ്ഥിരീകരിച്ചു.

ജനുവരി 20-ന് ശേഷം, Mindgard അയച്ച തുടർ സന്ദേശങ്ങൾക്ക് മറുപടിയൊന്നും ലഭിച്ചില്ല. Cursor പുതിയ ഫീച്ചറുകൾ പുറത്തിറക്കാനും കൂടുതൽ ഫണ്ടിംഗ് സമാഹരിക്കാനും തുടർന്നു, എന്നാൽ ഈ സുരക്ഷാ പിഴവ് കോഡ്ബേസിൽ തന്നെ തുടർന്നു.

ഈ താമസം എന്തുകൊണ്ട് ആശങ്കാജനകമാകുന്നു

ഈ പ്രശ്നം ഒരു ക്ലാസിക് സപ്ലൈ-ചെയിൻ റിസ്ക് (supply-chain risk) ആണ്: പങ്കിട്ട ഒരു റെപ്പോസിറ്ററിയിലേക്ക് ഫയൽ പുഷ് ചെയ്യാൻ കഴിയുന്ന ഏത് കൺട്രിബ്യൂട്ടർക്കും ഓരോ ഡെവലപ്പറുടെയും മെഷീനിൽ പ്രവർത്തിക്കുന്ന ദോഷകരമായ കോഡ് കുത്തിവെക്കാൻ കഴിയും.

ഇപ്പോൾ നിങ്ങൾക്ക് ചെയ്യാവുന്ന പ്രതിരോധ നടപടികൾ

എന്റർപ്രൈസ് വിൻഡോസ് (Enterprise Windows) പരിതസ്ഥിതികൾ

  • വർക്ക്‌സ്‌പേസ് ഡയറക്ടറികൾക്കുള്ളിൽ git.exe എന്ന പേരുള്ള എക്സിക്യൂട്ടബിളുകൾ പ്രവർത്തിക്കുന്നത് തടയുന്നതിനായി AppLocker അല്ലെങ്കിൽ Windows App Control പോളിസികൾ നടപ്പിലാക്കുക.
  • ഹാഷ് അധിഷ്ഠിത അലൗലിസ്റ്റുകൾ (hash-based allowlists) ഒഴിവാക്കുക; ആക്രമണകാരികൾക്ക് ഫയലിന്റെ പേര് മാറ്റാതെ തന്നെ അതിന്റെ ഹാഷ് എളുപ്പത്തിൽ മാറ്റാൻ കഴിയും.

വ്യക്തിഗത ഡെവലപ്പർമാർ

  • വിശ്വസനീയമല്ലാത്ത സ്രോതസ്സുകളിൽ നിന്നുള്ള റെപ്പോസിറ്ററികൾ ഒരു വിർച്വൽ മെഷീനിലോ (virtual machine) Windows Sandbox-ലോ മാത്രം തുറക്കുക.
  • ഫയൽ-ഹാഷ് ബ്ലോക്ക്‌ലിസ്റ്റുകളെ (file-hash blocklists) മാത്രം ആശ്രയിക്കരുത്; അവ സുരക്ഷയെക്കുറിച്ച് തെറ്റായ ധാരണ നൽകുന്നു.

പൊതുവായ മികച്ച രീതികൾ

  • ഓരോ പുതിയ റെപ്പോസിറ്ററിയെയും ഒരു സാധ്യമായ സപ്ലൈ-ചെയിൻ വെക്റ്റർ (supply-chain vector) ആയി പരിഗണിക്കുക. എല്ലാ ബൈനറികളും പ്രവർത്തിപ്പിക്കുന്നതിന് മുമ്പ് അവയുടെ ഉറവിടം (provenance) പരിശോധിക്കുക.

ഈ സംഭവം ഒരു വലിയ പാഠം നൽകുന്നു: AI അധിഷ്ഠിത ഡെവലപ്‌മെന്റ് ടൂളുകൾക്ക് സിസ്റ്റത്തിന്റെ ആഴത്തിലുള്ള ആക്സസ് ആവശ്യമാണ്, ആ ആക്സസ് മറ്റ് പ്രിവിലേജ്ഡ് സോഫ്റ്റ്‌വെയറുകളെപ്പോലെ തന്നെ കർശനമായി സംരക്ഷിക്കപ്പെടണം. കോടിക്കണക്കിന് ഡോളർ മൂല്യമുള്ള ഒരു കമ്പനിയിൽ ഉയർന്ന ആഘാതമുള്ള ഒരു സുരക്ഷാ പിഴവ് മാസങ്ങളോളം നിലനിൽക്കുമ്പോൾ, ആ പ്ലാറ്റ്‌ഫോമിനോടുള്ള വിശ്വാസം പുനർപരിശോധിക്കാൻ ഡെവലപ്പർമാർക്ക് വ്യക്തമായ സൂചന ലഭിക്കുന്നു.