Cursor-ன் குறியீடு திருத்தும் கருவி (code-editing tool), ஒரு திட்டக் கோப்புறையில் (project folder) வைக்கப்பட்டுள்ள தீங்கிழைக்கும் git.exe கோப்பை இன்னும் இயக்குகிறது; இது ஏழு மாதங்களாக சரி செய்யப்படாத ஒரு முக்கியமான zero-day பாதிப்பாகும். Git போலத் தோற்றமளிக்கும் எந்தவொரு இயங்கக்கூடிய கோப்பும் (executable), பயனரின் அனுமதியுடன் தானாகவே இயங்க அனுமதிப்பதன் மூலம், இந்த பிழை டெவலப்பர்களை எந்தவித எச்சரிக்கையும் அல்லது கிளிக் செய்யாமலேயே ரிமோட் கோட் எக்ஸிகியூஷன் (remote code execution) ஆபத்திற்கு உள்ளாக்குகிறது.

இந்தக் குறைபாடு பாதுகாப்பு ஆராய்ச்சியாளர் Mindgard என்பவரால் 15 டிசம்பர் 2025 அன்று கண்டறியப்பட்டது, அன்றே இது புகாரितப்பட்டது. 197-க்கும் மேற்பட்ட மேம்படுத்தல்கள் (updates) மற்றும் 60 பில்லியன் டாலர் நிறுவன மதிப்பீடு இருந்தபோதிலும், ஜூலை 2026 வெளியீட்டிலும் இது இன்னும் நீடிக்கிறது.

இந்த பிழை எவ்வாறு செயல்படுகிறது

Cursor ஒரு திட்டத்தின் கோப்பகத்தை (directory) ஆய்வு செய்யும்போது, ரெப்போசிட்டரி ரூட் (repository root) உட்பட பல இடங்களில் Git பைனரிகளைத் (binaries) தேடுகிறது. git.exe என்ற பெயருடைய கோப்பைக் கண்டறியும்போது, பதிப்பு கட்டுப்பாட்டு அம்சங்களை (version-control features) வழங்க அந்த நிரலைத் தொடங்குகிறது. இந்தத் தொடக்கம் எந்தவிதமான UI அறிவிப்பும் இன்றி அமைதியாக நடக்கிறது, மேலும் இது தற்போதைய பயனரின் அனுமதிகளைப் பெறுகிறது.

ரெப்போசிட்டரியில் ஒரு கோப்பைச் சேர்க்கக்கூடிய ஒரு தாக்குதல் நடத்துபவர் (attacker), எதிர்பார்க்கப்படும் Git பைனரிக்கு பதிலாக எந்தவொரு இயங்கக்கூடிய கோப்பையும் மாற்ற முடியும். Windows Calculator-ஐ git.exe என மறுபெயரிட்டு, அதை ஒரு ரெப்போசிட்டரியில் போட்டு, பின்னர் அந்த ஃபோல்டரை Cursor-இல் திறப்பதன் மூலம் Mindgard இதன் விளைவைக் காட்டியது. அந்தத் திட்டம் திறந்திருக்கும் வரை Calculator விண்டோக்கள் மீண்டும் மீண்டும் தோன்றின—இது உண்மையான மால்வேர் (malware) எவ்வாறு அதே முறையில் இயங்கக்கூடும் என்பதற்கான ஒரு உதாரணம்.

வெளிப்படுத்தப்பட்ட காலவரிசை

  • 15 டிசம்பர் 2025 – Mindgard முழுமையான அறிக்கையுடன் Cursor-ன் பாதுகாப்பு முகவரிக்கு மின்னஞ்சல் அனுப்பியது.
  • 15 ஜனவரி 2026 – ஒரு மாதத்திற்குப் பிறகு, Cursor-ன் தலைமை தகவல் பாதுகாப்பு அதிகாரி (CISO) பதிலளித்தார்.
  • 16 ஜனவரி 2026 – Cursor பயன்படுத்தும் bug-bounty தளமான HackerOne, இந்த அறிக்கையை வரம்பிற்கு அப்பாற்பட்டது (out of scope) என வகைப்படுத்தியது.
  • 16 ஜனவரி 2026 – Mindgard ஒரு proof-of-concept-ஐ வழங்கியது, இது HackerOne அந்த டிக்கெட்டை மீண்டும் திறக்கத் தூண்டியது.
  • 20 ஜனவரி 2026 – Cursor அதிகாரப்பூர்வமாக அறிக்கையைப் பெற்றுக்கொண்டதை HackerOne உறுதிப்படுத்தியது.

ஜனவரி 20-க்குப் பிறகு, Mindgard அனுப்பிய தொடர் செய்திகளுக்கு எந்தப் பதிலும் கிடைக்கவில்லை. Cursor புதிய அம்சங்களை வெளியிட்டுக் கொண்டே இருந்தது மற்றும் கூடுதல் நிதியையும் திரட்டியது, ஆனால் அந்த பாதிப்பு குறியீட்டுத் தொகுப்பில் (codebase) அப்படியே இருந்தது.

இந்தத் தாமதம் ஏன் கவலைக்குரியது

இந்தச் சிக்கல் ஒரு பாரம்பரிய சப்ளை-செயின் அபாயமாகும் (supply-chain risk): ஒரு பகிரப்பட்ட ரெப்போசிட்டரியில் கோப்பைச் சேர்க்கக்கூடிய எந்தவொரு பங்களிப்பாளரும் (contributor), ஒவ்வொரு டெவலப்பரின் கணினியிலும் இயங்கக்கூடிய தீங்கிழைக்கும் குறியீட்டைச் செலுத்த முடியும்.

நீங்கள் இப்போது எடுக்கக்கூடிய தணிப்பு நடவடிக்கைகள்

நிறுவனங்களுக்கான Windows சூழல்கள்

  • பணிப்பகுதிகள் (workspace directories) உள்ளே git.exe என்ற பெயருடைய எந்தவொரு இயங்கக்கூடிய கோப்பும் தொடங்குவதைத் தடுக்கும் AppLocker அல்லது Windows App Control கொள்கைகளைச் செயல்படுத்தவும்.
  • ஹேஷ் அடிப்படையிலான அனுமதிப் பட்டியல்களை (hash-based allowlists) தவிர்க்கவும்; தாக்குதல் நடத்துபவர்கள் கோப்பின் பெயரை மாற்றாமல் அதன் ஹேஷை எளிதாக மாற்ற முடியும்.

தனிப்பட்ட டெவலப்பர்கள்

  • நம்பகத்தன்மையற்ற ஆதாரங்களில் இருந்து வரும் ரெப்போசிட்டரிகளை ஒரு விர்ச்சுவல் மெஷின் (virtual machine) அல்லது Windows Sandbox-க்குள் மட்டுமே திறக்கவும்.
  • கோல்-ஹேஷ் தடுப்புப் பட்டியல்களை (file-hash blocklists) நம்பியிருக்க வேண்டாம்; அவை தவறான பாதுகாப்பு உணர்வைத் தரும்.

பொதுவான சிறந்த நடைமுறை

  • ஒவ்வொரு புதிய ரெப்போசிட்டரியையும் ஒரு சாத்தியமான சப்ளை-செயின் காரணியாகக் கருதவும். அனைத்து பைனரிகளும் இயங்குவதற்கு முன் அவற்றின் மூலத் தன்மையை (provenance) சரிபார்க்கவும்.

இந்தச் சம்பவம் ஒரு விரிவான பாடத்தை வலியுறுத்துகிறது: AI சார்ந்த மேம்பாட்டுத் கருவிகளுக்கு (AI-driven development tools) ஆழமான சிஸ்டம் அணுகல் தேவைப்படுகிறது, மேலும் அந்த அணுகல் மற்ற உயர் அதிகாரமுள்ள மென்பொருள்களைப் போலவே மிகுந்த எச்சரிக்கையுடன் பாதுகாக்கப்பட வேண்டும். பல பில்லியன் டாலர் மதிப்புள்ள ஒரு நிறுவனத்தில், ஒரு அதிக பாதிப்பை ஏற்படுத்தும் குறைபாடு பல மாதங்களாக நீடிக்கும் போது, அந்தத் தளத்தின் மீது டெவலப்பர்கள் வைத்துள்ள நம்பிக்கையை மறுமதிப்பீடு செய்ய வேண்டியதற்கான தெளிவான அறிகுறி கிடைக்கிறது.