В редакторе Cursor семь месяцев висит 0-day: чужой репозиторий запускает код на Windows

Cursor — популярный редактор кода с ИИ, которым пользуются больше 7 миллионов человек. И именно в нём нашли неприятную дыру: стоит открыть заражённый репозиторий на Windows, как на машине молча выполняется произвольный код. Без подтверждений, без единого клика, без всяких «вы уверены?».

В чём суть

Когда Cursor нужен Git, он ищет исполняемый файл в нескольких местах — и в том числе прямо в корне открытого проекта. Атакующему достаточно положить в эту папку свой git.exe. Как только вы открываете каталог, редактор сам его запускает, не спрашивая разрешения.

Исследователи из компании Mindgard показали это наглядно: взяли обычный «Калькулятор» из Windows, переименовали в git.exe и подложили в проект. При открытии папки калькулятор запускался снова и снова — Cursor раз за разом дёргал файл в ходе фоновых операций, плодя всё новые окна. Логи Sysinternals подтвердили: Cursor.exe порождает подложенный файл через обычный запрос git rev-parse --show-toplevel.

Семь месяцев тишины

С раскрытием вышла отдельная некрасивая история. Mindgard сообщили о проблеме ещё 15 декабря 2025 года — через адрес из security.txt. В январе 2026-го CISO компании ответил, сославшись на «сбой автоматизации HackerOne». Дальше с января по июнь несколько напоминаний остались без ответа.

Изначально отчёт на HackerOne закрыли со статусом «Informative» и пометкой «вне области». Решение пересмотрели только после того, как Mindgard оспорили его, а HackerOne самостоятельно воспроизвели баг.

Уязвимость подтверждена в версии Cursor 3.2.16 — самой свежей на момент публикации. За прошедшее время вышло ещё 197 версий, но дыра так и осталась незакрытой. После семи месяцев молчания вендора исследователи раскрыли всё публично.

Как защититься

Пока патча нет, остаётся закрываться самим.

Для компаний:

  • правила запрета по пути в AppLocker или Windows App Control, нацеленные на рабочие каталоги проектов;
  • настройки EDR, отслеживающие дочерние процессы Cursor.exe.

Для отдельных разработчиков:

  • открывать непроверенные репозитории только в одноразовой виртуалке или в Windows Sandbox;
  • поглядывать в диспетчер задач на предмет подозрительных дочерних процессов.

Вывод простой: чужой репозиторий — это не только чужой код, но и потенциально чужой исполняемый файл под видом системного. До официального исправления к любому незнакомому проекту стоит относиться как к недоверенному.