Cursor 零日漏洞:全披露成最后防线
Cursor 0day: When Full Disclosure Becomes the Only Protection Left

Mindgard 发现了一个极其简单的 Cursor 零日漏洞:在 Windows 环境下,只要项目根目录存在恶意的 git.exe,Cursor 就会在无任何提示的情况下自动执行,导致任意代码执行。尽管 Mindgard 早在 2025 年 12 月就通过官方渠道上报,但七个月过去了,Cursor 在发布了 197 个新版本后仍未修复,且对安全团队的多次跟进置若罔闻。面对这家估值高达 600 亿美元、拥有 700 万活跃用户的 AI 开发巨头,当常规的安全披露流程彻底失效,研究人员被迫选择公开披露,将用户从虚假的安全感中唤醒。
当供应商停止沟通时,用户不应被蒙在鼓里,全披露是漏洞披露的核选项,专为所有其他路径都失败的情况而保留。
- 有评论者指出该漏洞本质是 Windows 搜索路径机制的固有特性,而非 Cursor 独有缺陷,任何在恶意仓库目录执行 git 命令的 Windows 用户均面临相同风险。
- 一位安全从业者提到,大量由 LLM 生成的模糊报告导致漏洞赏金计划被噪音淹没,使得真正关键的低优先级问题难以被及时修复。
- 有用户通过实际复现测试反驳了漏洞的严重性,指出在仓库根目录放置 git.exe 后,Cursor 并未自动执行该文件,反而识别为意外二进制文件并建议删除。
- 评论中有人强调,若允许 AI Agent 自动执行仓库内的二进制文件,将构成巨大的供应链攻击面,因为恶意代码可随代码库分发给成千上万的开发者。
- 部分观点认为安全团队倾向于将此类问题过度渲染为 P0 级灾难,实际上这更多是‘不必要的自动播放’行为,而非系统性的崩溃风险。