Cursor 的代码编辑工具仍会在项目文件夹中运行恶意的 git.exe 文件,这是一个已存在七个月且未得到修复的关键零日漏洞。该漏洞允许任何伪装成 Git 的可执行文件以用户的权限自动运行,使开发者在无需点击或警告的情况下暴露于远程代码执行风险之中。
该漏洞由安全研究员 Mindgard 于 2025 年 12 月 15 日发现,并于当天报告。尽管该公司拥有 600 亿美元的估值并发布了超过 197 次增量更新,但该漏洞在 2026 年 7 月的版本中依然存在。
该漏洞的工作原理
Cursor 会在包括仓库根目录在内的多个位置扫描项目的目录以查找 Git 二进制文件。当它发现名为 git.exe 的文件时,会启动该程序以提供版本控制功能。启动过程是静默进行的,没有 UI 提示,并继承当前用户的权限。
能够向仓库添加文件的攻击者可以用任何可执行文件替换预期的 Git 二进制文件。Mindgard 通过将 Windows 计算器重命名为 git.exe,将其放入仓库并在 Cursor 中打开该文件夹,演示了这一效果。只要项目保持打开状态,计算器窗口就会不断弹出——这说明了真实的恶意软件可以以同样的方式执行。
披露时间线
- 2025 年 12 月 15 日 – Mindgard 向 Cursor 的安全邮箱发送了完整的报告。
- 2026 年 1 月 15 日 – Cursor 的首席信息安全官 (CISO) 在一个月后做出了回复。
- 2026 年 1 月 16 日 – Cursor 使用的漏洞赏金平台 HackerOne 将该报告归类为“超出范围 (out of scope)”。
- 2026 年 1 月 16 日 – Mindgard 提供了概念验证 (PoC),促使 HackerOne 重新开启了该工单。
- 2026 年 1 月 20 日 – HackerOne 确认 Cursor 已正式收到报告。
1 月 20 日之后,Mindgard 的后续消息未收到任何回复。Cursor 继续发布新功能并筹集额外资金,但该漏洞仍留在代码库中。
为什么这种延迟令人担忧
这是一个典型的供应链风险:任何能够向共享仓库推送文件的贡献者都可以注入恶意代码,并在每位开发者的机器上运行。
您现在可以采取的缓解措施
企业级 Windows 环境
- 部署 AppLocker 或 Windows App Control 策略,阻止在工作区目录内启动任何名为
git.exe的可执行文件。 - 不要依赖基于哈希的白名单;攻击者只需更改文件哈希即可保持文件名不变。
个人开发者
- 仅在虚拟机或 Windows Sandbox 中打开来自不可信来源的仓库。
- 不要依赖文件哈希黑名单;它们会给人一种虚假的安全感。
通用最佳实践
- 将每个新仓库都视为潜在的供应链攻击向量。在执行所有二进制文件之前,请验证其来源。
这一事件强调了一个更广泛的教训:AI 驱动的开发工具需要深度的系统访问权限,而这种权限必须像对待任何其他特权软件一样受到严格保护。当一家价值数百亿美元的公司在数月内仍未修复一个高影响漏洞时,开发者应当清晰地意识到,需要重新评估对该平台的信任。
