Специалисты по кибербезопасности раскрыли подробности уязвимости CVE-2026-63093 в ИИ-редакторе кода Cursor. Проблема позволяет злоумышленникам незаметно выполнять сторонний код на Windows-устройствах разработчиков без дополнительных подтверждений или кликов — достаточно просто открыть вредоносный репозиторий в редакторе, сообщает издание Kobaran.
Схематичное изображение уязвимости нулевого дня CVE-2026-63093 в среде разработки Cursor
Уязвимость относится к классу binary-planting и связана с логикой вызова внешних бинарных файлов. В Windows порядок поиска исполняемых файлов по умолчанию может отдавать приоритет текущему рабочему каталогу, если среда разработки обращается к утилите без жестко заданного системного пути.
В представленном доказательстве концепции исследователи разместили поддельный файл git.exe в корне проекта. При открытии папки Cursor в фоновом режиме автоматически отправляет команду git rev-parse --show-toplevel, в результате чего система запускает вредоносный файл из папки проекта с правами текущего пользователя.
Дальнейший анализ показал, что проблема не ограничивается утилитой Git. Cursor аналогичным образом пытается запустить бинарник hatch.exe, если в каталоге обнаружен конфигурационный файл pyproject.toml. Злоумышленнику достаточно добавить в проект валидный файл конфигурации и замаскированный исполняемый файл сборщика, что не вызывает подозрений у большинства автоматических сканеров безопасности.
ИБ-компания Mindgard впервые уведомила разработчиков Cursor об ошибке 15 декабря 2025 года, а публичные детали были раскрыты 14 июля 2026 года после истечения периода ответственного разглашения. Эксперты также обратили внимание, что встроенный механизм защиты Workspace Trust в Cursor не блокировал выполнение подобных сценариев по умолчанию, в отличие от некоторых других редакторов на базе VS Code.




Пока нет комментариев. Будьте первым!