Lühidalt: Cursor käivitab projektikaustast automaatselt faili git.exe, võimaldades sellega koodi käivitamist kasutaja õigustega ja juurdepääsu tundlikele autentimisandmetele.
Cursor laadib Windowsis kloonitud hoidlatest automaatselt alla ja käivitab projektikaustas asuva faili nimega git.exe, ilma kinnituse või hoiatuseta. Käivitamine toimub kasutaja õigustega ning failil on juurdepääs SSH-võtmetele ja pilveteenuste tunnusandmetele.
Cursoril, populaarsel IDE laiendusel Windowsi süsteemides, on kriitiline turvaauk: kui projekt avatakse, kontrollib rakendus projektikausta faili git.exe olemasolu ja käivitab selle automaatselt – ilma kasutaja sisendi, kinnitusdialoogi või hoiatuseta.
Käivitatud binaarfail töötab praeguse kasutaja õigustega ja sellel on täielik juurdepääs SSH-võtmetele, pilveteenuste tunnusandmetele ning projekti lähtekoodile. Kuni projekt on Cursoris avatud, käivitatakse fail korduvalt uuesti. See võimaldab ründajatel varustada pahatahtlikke hoidlaid manipuleeritud git.exe failiga ning käivitada suvalist koodi, kui arendaja projekti kloonib ja Cursoris avab.
See käivitusmehhanism kujutab arendusmeeskondadele märkimisväärset turvariski, eriti tundmatu päritoluga hoidlatega töötamisel või tarneahela stsenaariumides. Mõjutatud osapooled peaksid kontrollima, kas Cursorit kasutatakse nende infrastruktuuris, ning kaaluma turvameetmete rakendamist, mis piiravad tundmatute hoidlate avamist ilma täiendava valideerimiseta.
Allikas: thehackernews.com · Avaldatud 15. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.