马斯克旗下 AI 编程工具 Cursor 曝安全漏洞:可执行任意代码,报告 7 个月未修复

马斯克旗下 AI 编程工具 Cursor 曝安全漏洞:可执行任意代码,报告 7 个月未修复
2026年07月15日 15:51 IT之家

IT之家 7 月 15 日消息,Mindgard 昨日(7 月 14 日)发布博文,报道称马斯克旗下 Cursor 编程工具存在安全漏洞,可执行任意代码,在通报 7 个月后官方尚未修复。

Cursor 是一款带有 AI 编程辅助功能的代码编辑器,可用于打开、浏览和编辑软件项目代码,于今年 6 月被马斯克旗下 SpaceX 收购,交易估值达到 600 亿美元(IT之家注:现汇率约合 4069.22 亿元人民币)。

Mindgard 报道称整个漏洞触发过程无需按钮点击,无需向 AI 下达指令,也不会弹出警告或确认界面,攻击者在仓库顶层放置恶意 git.exe,Cursor 会优先或直接执行该文件。

在概念验证中,Mindgard 将 Windows 计算器重命名为 git.exe 后放入仓库。使用 Cursor 打开该仓库后,计算器即被启动;若仓库持续保持打开状态,计算器还会反复运行,形成多个窗口。

Mindgard 于 2025 年 12 月 15 日向 Cursor 安全联系人提交报告,不过截至 2026 年 4 月 30 日,该问题仍可在 Windows 版 Cursor 3.2.16 上确认复现。

Mindgard 称,2026 年 2 月至 4 月间多次问询未获回应;即使其在 2026 年 6 月 1 日表达公开披露意向,修复状态仍不明确。Mindgard 因此于 2026 年 7 月 14 日公布漏洞细节。

新浪科技公众号
新浪科技公众号

“掌”握科技鲜闻 (微信搜索techsina或扫描左侧二维码关注)

创事记

科学探索

科学大家

苹果汇

众测

专题

官方微博

新浪科技 新浪数码 新浪手机 科学探索 苹果汇 新浪众测

公众号

新浪科技

新浪科技为你带来最新鲜的科技资讯

苹果汇

苹果汇为你带来最新鲜的苹果产品新闻

新浪众测

新酷产品第一时间免费试玩

新浪探索

提供最新的科学家新闻,精彩的震撼图片