Vulnérabilité 0day de Cursor IDE permettant l'exécution automatique de code à partir de dépôts malveillants

iconKuCoinFlash
Partager
AI summary iconRésumé
Le 15 juillet (UTC+8), la société de sécurité Mindgard a révélé une faille critique 0day dans l'IDE Cursor, affectant la conformité CFT et la sécurité logicielle. Cette vulnérabilité permet l'exécution automatique de code via des fichiers `git.exe` malveillants dans les dépôts. Cursor recherche les binaires Git dans l'espace de travail, ce qui permet l'exploitation. Malgré des signalements effectués depuis plus de sept mois, la faille n'est toujours pas corrigée. Plus de 70 versions ont été publiées depuis. Les mesures d'atténuation incluent AppLocker ou des machines virtuelles isolées. Cette faille met en lumière les risques dans le cadre de MiCA et de la surveillance réglementaire.

Selon les nouvelles de ME, le 15 juillet (UTC+8), la société de sécurité Mindgard a découvert, le 15 décembre 2025, une vulnérabilité 0day critique dans Cursor IDE. Lorsqu’un utilisateur ouvre un dépôt contenant un `git.exe` malveillant sous Windows, Cursor exécute automatiquement ce fichier sans aucune interaction de l’utilisateur. La vulnérabilité provient du fait que Cursor recherche des fichiers binaires Git à plusieurs emplacements, y compris dans le répertoire de travail, lors du chargement d’un projet. Mindgard a signalé ce problème à plusieurs reprises au cours des sept derniers mois ; le CISO de Cursor a confirmé la faille, mais un dysfonctionnement interne dans les processus automatisés a entravé la correction. Malgré plus de 70 nouvelles versions publiées depuis, la vulnérabilité reste toujours non corrigée. Des mesures d’atténuation temporaires incluent l’utilisation d’AppLocker pour bloquer l’exécution de fichiers portant ce nom depuis les répertoires de travail, ou l’ouverture des dépôts non fiables dans une machine virtuelle isolée. 🔗 Lire l’article original : https://mindgard.ai/blog/cursor-0day-when-full-disclosure-becomes-the-only-protection-left via AI HOT · https://aihot.virxact.com/items/cmrl6xukw00ogbi7hnn35vq0v (source : AiHot)

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.