Cursor 0day: Wenn vollständige Offenlegung der einzige Schutz bleibt
Cursor 0day: When Full Disclosure Becomes the Only Protection Left

Mindgard hat eine kritische Schwachstelle in Cursor entdeckt: Beim Öffnen eines Repositories führt die IDE eine im Projektverzeichnis platzierte git.exe automatisch aus – ohne Klick, Warnung oder Zustimmung. Das ermöglicht beliebige Codeausführung. Trotz Meldung im Dezember 2025 und über 197 neuen Versionen bleibt das Problem nach sieben Monaten bestehen. Cursor reagierte nicht auf wiederholte Anfragen, das HackerOne-Verfahren wurde abgebrochen. Mindgard veröffentlicht nun alle Details, um Nutzer zu schützen, und fordert Unternehmen auf, Maßnahmen zu ergreifen.
Wenn Anbieter die Kommunikation einstellen, während sie weiterhin betroffene Software verbreiten, stehen Forscher vor einer unbequemen Entscheidung: schweigen und Nutzer in falscher Sicherheit wiegen – oder die Schwachstelle öffentlich machen, damit Organisationen informierte Risikoentscheidungen treffen können.