Cursor — популярный редактор кода с ИИ, которым пользуются больше 7 миллионов человек. И именно в нём нашли неприятную дыру: стоит открыть заражённый репозиторий на Windows, как на машине молча выполняется произвольный код. Без подтверждений, без единого клика, без всяких «вы уверены?».
В чём суть
Когда Cursor нужен Git, он ищет исполняемый файл в нескольких местах — и в том числе прямо в корне открытого проекта. Атакующему достаточно положить в эту папку свой git.exe. Как только вы открываете каталог, редактор сам его запускает, не спрашивая разрешения.
Исследователи из компании Mindgard показали это наглядно: взяли обычный «Калькулятор» из Windows, переименовали в git.exe и подложили в проект. При открытии папки калькулятор запускался снова и снова — Cursor раз за разом дёргал файл в ходе фоновых операций, плодя всё новые окна. Логи Sysinternals подтвердили: Cursor.exe порождает подложенный файл через обычный запрос git rev-parse --show-toplevel.
Семь месяцев тишины
С раскрытием вышла отдельная некрасивая история. Mindgard сообщили о проблеме ещё 15 декабря 2025 года — через адрес из security.txt. В январе 2026-го CISO компании ответил, сославшись на «сбой автоматизации HackerOne». Дальше с января по июнь несколько напоминаний остались без ответа.
Изначально отчёт на HackerOne закрыли со статусом «Informative» и пометкой «вне области». Решение пересмотрели только после того, как Mindgard оспорили его, а HackerOne самостоятельно воспроизвели баг.
Уязвимость подтверждена в версии Cursor 3.2.16 — самой свежей на момент публикации. За прошедшее время вышло ещё 197 версий, но дыра так и осталась незакрытой. После семи месяцев молчания вендора исследователи раскрыли всё публично.
Как защититься
Пока патча нет, остаётся закрываться самим.
Для компаний:
- правила запрета по пути в AppLocker или Windows App Control, нацеленные на рабочие каталоги проектов;
- настройки EDR, отслеживающие дочерние процессы
Cursor.exe.
Для отдельных разработчиков:
- открывать непроверенные репозитории только в одноразовой виртуалке или в Windows Sandbox;
- поглядывать в диспетчер задач на предмет подозрительных дочерних процессов.
Вывод простой: чужой репозиторий — это не только чужой код, но и потенциально чужой исполняемый файл под видом системного. До официального исправления к любому незнакомому проекту стоит относиться как к недоверенному.