Lühidalt: Parandamata viga Cursoris võimaldab ründajatel käivitada suvalist pahatahtlikku koodi, kui arendaja avab ettevalmistatud hoidla, milles on manipuleeritud git.exe fail.
Turvafirma Mindgard avalikustas parandamata haavatavuse tehisintellektil põhinevas redaktoris Cursor, mis võimaldab suvalise koodi käivitamist Windowsi süsteemides. Probleem puudutab enam kui seitset miljonit aktiivset kasutajat, kuigi viga on olnud teada juba seitse kuud.
Mindgard avastas turvaaugu Cursori Windowsi versioonis, mis võimaldab ründajatel käivitada suvalist pahatahtlikku koodi automaatselt ja ilma kasutajat teavitamata. Probleem peitub redaktori otsingumehhanismis: projekti laadimisel otsib Cursor mitmest kataloogist Giti paigaldusi, sealhulgas avatud kataloogist endast. Kui hoidla juurkaustas asub fail nimega git.exe, käivitab Cursor selle kohe käivitumisel — ilma turvakinnitust küsimata.
Mindgard teavitas haavatavusest Cursori arendajaid 15. detsembril 2025 ja esitas selle 2026. aasta jaanuaris HackerOne’i vigade leidmise programmi kaudu. Pärast seitset kuud ilma vastuse või kavandatud värskenduseta otsustas ettevõte haavatavuse 15. juulil 2026 avalikult teatavaks teha. Firma rõhutab, et ärakasutamiseks ei ole vaja keerulisi tehnikaid, nagu viipasüst (prompt injection) või ründeid mudeli vastu — piisab sellest, kui hoidla juurkataloogis on manipuleeritud git.exe fail.
Cursor kinnitas kirjeldatud käitumist, kuid liigitab haavatavuse vigade leidmise programmi kohaldamisalast väljapoole jäävaks. Ettevõte tugineb jagatud vastutuse mudelile, mille kohaselt otsustavad arendajad ise, milliseid hoidlaid, viipeid ja tööriistu nad kasutavad. Vead, mille eelduseks on juba manipuleeritud failide olemasolu, ei kuulu preemiate alla.
Vastumeetmena soovitab Cursor aktiveerida funktsiooni Workspace Trust, mis avab ebausaldusväärsed kaustad piiratud režiimis ja takistab pahatahtlike koodihoidlate automaatset käivitamist. Administraatorid saavad selle seade jõustada ka kogu võrgu ulatuses mobiilseadmete halduslahenduste (MDM) kaudu.
Allikas: www.it-daily.net · Avaldatud 17. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.