Уразка 0day у Cursor IDE дозволяє автоматичне виконання коду з зловмисних репозиторіїв

iconKuCoinFlash
Поділитися
AI summary iconКороткий зміст
15 липня (UTC+8) компанія з кібербезпеки Mindgard розкрила критичну вразливість 0day у Cursor IDE, що впливає на відповідність CFT та безпеку програмного забезпечення. Ця вразливість дозволяє автоматичне виконання коду за допомогою зловмисних файлів `git.exe` у репозиторіях. Cursor шукає двійкові файли Git у робочому просторі, що дозволяє зловживати цією вразливістю. Незважаючи на повідомлення протягом семи місяців, проблема залишається непов’язаною. За цей час було випущено понад 70 версій. Засобами зменшення ризиків є AppLocker або ізольовані віртуальні машини. Ця вразливість підкреслює ризики в контексті MiCA та регуляторного нагляду.

ME News: 15 липня (UTC+8) компанія з кібербезпеки Mindgard виявила серйозну 0day-уразливість у Cursor IDE, яка була виявлена 15 грудня 2025 року. Коли користувач відкриває репозиторій із зловмисним `git.exe` у Windows, Cursor автоматично виконує цей файл без будь-якої взаємодії з користувачем. Уразливість виникає через те, що Cursor під час завантаження проекту шукає двійкові файли Git у кількох місцях, включаючи робочий каталог. Mindgard неодноразово повідомляв про це протягом 7 місяців; CISO Cursor підтвердив проблему, але процес був перерваний через внутрішній сбой автоматизації, і незважаючи на випуск більше 70 нових версій, проблема досі не виправлена. Тимчасовими заходами є блокування виконання файлів із цим ім’ям у робочому каталозі за допомогою AppLocker або відкриття ненадійних репозиторіїв у ізольованій віртуальній машині. 🔗 Прочитати оригінал: https://mindgard.ai/blog/cursor-0day-when-full-disclosure-becomes-the-only-protection-left via AI HOT · https://aihot.virxact.com/items/cmrl6xukw00ogbi7hnn35vq0v (джерело: AiHot)

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.