[{"data":1,"prerenderedAt":285},["ShallowReactive",2],{"page-/post/nezus/2026/07/git-cursor":3,"surrounding-page":276},{"id":4,"title":5,"author":6,"body":7,"date":264,"description":265,"extension":266,"group":267,"lastmod":268,"meta":269,"navigation":270,"path":271,"rawbody":272,"seo":273,"showTitle":268,"sort":268,"stem":274,"tags":268,"versions":268,"__hash__":275},"content/post/nezus/2026/07/git-cursor.md","打开一个Git仓库Cursor就自动执行了恶意代码","storytelling",{"type":8,"value":9,"toc":254},"minimark",[10,15,24,30,33,39,43,46,51,58,67,74,80,84,87,90,95,98,105,111,117,120,125,128,131,136,139,154,160,163,168,171,174,188,191,200,206,210,213,218,221,226,229,235,238,245,248],[11,12,14],"h2",{"id":13},"打开一个-git-仓库-cursor-就自动执行了恶意代码","打开一个 Git 仓库 Cursor 就自动执行了恶意代码",[16,17,18,19,23],"p",{},"想象一下这个场景：你在 GitHub 上发现一个感兴趣的开源项目，顺手 ",[20,21,22],"code",{},"git clone"," 下来，用 Cursor 打开准备看看代码。",[16,25,26],{},[27,28,29],"strong",{},"就在你打开仓库的那一瞬间，恶意代码已经在你的电脑上悄悄运行了。",[16,31,32],{},"没有弹窗，没有提示，没有任何确认按钮。你甚至还没来得及敲一行代码，攻击者已经拿到了你系统的控制权。",[16,34,35,36],{},"这不是科幻小说。这是安全公司 Mindgard 在 2025 年 12 月发现的一个真实的 Cursor 0day 漏洞——",[27,37,38],{},"而且 7 个月过去了，至今仍未修复。",[11,40,42],{"id":41},"一个简单到令人不安的漏洞","一个\"简单到令人不安\"的漏洞",[16,44,45],{},"这个漏洞的原理，用一句话就能说清楚：",[16,47,48],{},[27,49,50],{},"Cursor 在加载项目时，会在多个位置搜索 Git 可执行文件。而其中一个搜索位置，正是当前工作区的根目录。",[16,52,53,54,57],{},"也就是说，如果攻击者在仓库根目录放了一个名叫 ",[20,55,56],{},"git.exe"," 的恶意程序， Cursor 就会在打开项目时自动执行它。",[16,59,60,61,63,64],{},"Mindgard 的研究员用一个最简单的实验证明了这一点：他们把 Windows 自带的计算器程序改名为 ",[20,62,56],{},"，放进仓库根目录。然后，只要用 Cursor 打开这个仓库——",[27,65,66],{},"计算器就弹出来了。",[16,68,69,70,73],{},"更可怕的是，这不仅仅是一次性的触发。研究员发现，只要项目保持打开状态，",[27,71,72],{},"Cursor 会在正常操作过程中反复执行这个二进制文件","。屏幕上的计算器窗口越来越多，而这一切都没有任何用户交互。",[16,75,76,77],{},"在真实攻击中，计算器当然可以被替换成任意恶意代码——木马、勒索软件、窃密程序。",[27,78,79],{},"攻击者获得的是当前用户权限下的任意代码执行能力。",[11,81,83],{"id":82},"_7-个月-70-多个版本零响应","7 个月， 70 多个版本，零响应",[16,85,86],{},"漏洞本身或许\"简单\"，但更令人震惊的是漏洞披露之后发生的事情。",[16,88,89],{},"2025 年 12 月 15 日， Mindgard 首次发现该漏洞，当天就通过 Cursor 官方安全邮箱提交了报告。",[16,91,92],{},[27,93,94],{},"然后，石沉大海。",[16,96,97],{},"没有确认收到。没有回复。时隔两周后，研究员又发了一封跟进邮件——依然没有任何回应。",[16,99,100,101,104],{},"到了 2026 年 1 月 13 日，研究员不得不在 LinkedIn 上公开发帖，请求有人帮忙联系 Cursor 的安全团队。终于，在评论区有人 @了 Cursor 的 CISO 之后，",[27,102,103],{},"对方才首次回应——承认是内部自动化流程出了问题","，未能触发 HackerOne 的漏洞提交邀请。",[16,106,107,108],{},"漏洞随后被重新提交到 HackerOne 的私有赏金计划。但令 Mindgard 震惊的是——",[27,109,110],{},"报告最初被以\"Informative\"和\"超出范围\"为由关闭了。",[16,112,113,114],{},"经过据理力争之后， HackerOne 重新打开了报告，复现了问题，并确认已交付给 Cursor。然后……",[27,115,116],{},"一切再次归于沉寂。",[16,118,119],{},"从 1 月到 7 月， Mindgard 多次请求进度更新，没有任何回复。向 HackerOne 升级，没有结果。直接联系 Cursor 高层——同样石沉大海。",[16,121,122],{},[27,123,124],{},"将近 210 天的时间里，超过 70 个新版本被发布， 197+个版本迭代过去了。而漏洞依然存在，用户依然暴露在风险之中。",[11,126,127],{"id":127},"当创新不再倾听",[16,129,130],{},"这个问题最后指向了一个更令人不安的问题：",[16,132,133],{},[27,134,135],{},"Cursor 目前拥有 700 万+活跃用户， 100 万+日活， 100 万+付费用户，被超过 5 万家公司在使用，估值高达 600 亿美元。这样一家公司，连一个如此直截了当的任意代码执行漏洞都修不了吗？",[16,137,138],{},"Mindgard 在博客中尖锐地提出了几个可能的原因：",[140,141,142,146,149],"ul",{},[143,144,145],"li",{},"现代漏洞赏金计划是否已经不堪重负？",[143,147,148],{},"AI 产品的安全漏洞数量正在激增，传统的漏洞分类和处理流程是否正在崩坏？",[143,150,151],{},[27,152,153],{},"Cursor 是否因为忙于商业扩张和收购谈判，而把用户安全排到了次要位置？",[16,155,156,157],{},"无论真正的原因是什么，结果是一样的：",[27,158,159],{},"用户正在使用一个已知存在严重漏洞的软件，而厂商选择了沉默。",[16,161,162],{},"这让安全研究者面临一个艰难的道德抉择：继续保持沉默，让用户在虚假的安全感下继续使用？还是公开披露漏洞，让用户至少能够做出知情决策？",[16,164,165],{},[27,166,167],{},"Mindgard 选择了后者。",[11,169,170],{"id":170},"开发者现在应该怎么做",[16,172,173],{},"在 Cursor 正式修复漏洞之前，开发者需要自己采取措施来防护。以下是 Mindgard 给出的建议：",[16,175,176,179,180,183,184,187],{},[27,177,178],{},"企业/受管理的 Windows 系统：","\n使用 AppLocker 或 Windows App Control 策略，",[27,181,182],{},"在开发者工作区目录中阻止来自仓库根目录的可执行文件运行","。优先使用路径规则（如 ",[20,185,186],{},"%USERPROFILE%\\source\\repos\\*\\git.exe","）而非哈希规则——因为攻击者可以轻易替换不同哈希值的恶意文件。",[16,189,190],{},"Windows 本身不支持\"阻止特定父进程启动的子进程\"这种精细控制，如果需要更高级的防护，需要借助 EDR 或自定义终端安全产品。",[16,192,193,196,199],{},[27,194,195],{},"个人开发者：",[27,197,198],{},"在使用 Cursor 打开不信任的仓库时，务必使用隔离虚拟机、Windows Sandbox 或其他一次性环境。"," 不要依赖文件哈希黑名单来防御这类攻击——攻击者随时可以更换恶意文件。",[16,201,202,203],{},"更根本的建议是：",[27,204,205],{},"对任何从网上克隆下来的代码仓库，先用安全工具扫描，确认没有未知的可执行文件后，再用 IDE 打开。",[11,207,209],{"id":208},"信任需要被赢得而非被假设","信任需要被赢得，而非被假设",[16,211,212],{},"这件事之所以值得每一位开发者关注，不仅仅因为一个具体的漏洞。",[16,214,215],{},[27,216,217],{},"真正需要反思的，是 AI 开发工具与我们之间的关系。",[16,219,220],{},"AI 编程助手正在被赋予越来越多的权限——访问你的代码仓库、读取你的终端历史、连接你的密钥和凭证、甚至代表你执行命令。这些工具承诺提升生产力，我们也就习惯了给予信任。",[16,222,223],{},[27,224,225],{},"但信任不应该是默认的。信任应该通过行为来赢得。",[16,227,228],{},"这种\"行为\"，恰恰体现在一个公司如何回应安全报告、如何与受影响用户沟通、如何对待修复优先级上。",[16,230,231,232],{},"当一个直截了当的漏洞七个月没有得到修复，当研究者的多次请求没有得到实质性回应，",[27,233,234],{},"用户就有理由重新审视这份信任。",[16,236,237],{},"Mindgard 在公告的最后说了一段令人印象深刻的话：",[16,239,240,241,244],{},"\"用户安全必须放在第一位，即使披露让人不舒服。",[27,242,243],{},"——尤其是当披露让人不舒服的时候。","\"",[16,246,247],{},"这句话，值得所有在 AI 浪潮中狂奔的科技公司，仔细想想。",[16,249,250,253],{},[27,251,252],{},"封面高亮关键词",": Cursor 0day 漏洞, 任意代码执行",{"title":255,"searchDepth":256,"depth":256,"links":257},"",2,[258,259,260,261,262,263],{"id":13,"depth":256,"text":14},{"id":41,"depth":256,"text":42},{"id":82,"depth":256,"text":83},{"id":127,"depth":256,"text":127},{"id":170,"depth":256,"text":170},{"id":208,"depth":256,"text":209},"2026-07-15T00:00:00.000Z","想象一下这个场景：你在 GitHub 上发现一个感兴趣的开源项目，顺手 git clone 下来，用 Cursor 打开准备看看代码。","md","#202607AI资讯",null,{},true,"/post/nezus/2026/07/git-cursor","---\ntitle: \"打开一个Git仓库Cursor就自动执行了恶意代码\"\ndate: 2026-07-15\ngroup: \"#202607AI资讯\"\ndescription: \"想象一下这个场景：你在 GitHub 上发现一个感兴趣的开源项目，顺手 git clone 下来，用 Cursor 打开准备看看代码。\"\nauthor: storytelling\n---\n\n\n## 打开一个 Git 仓库 Cursor 就自动执行了恶意代码\n\n想象一下这个场景：你在 GitHub 上发现一个感兴趣的开源项目，顺手 `git clone` 下来，用 Cursor 打开准备看看代码。\n\n**就在你打开仓库的那一瞬间，恶意代码已经在你的电脑上悄悄运行了。**\n\n没有弹窗，没有提示，没有任何确认按钮。你甚至还没来得及敲一行代码，攻击者已经拿到了你系统的控制权。\n\n这不是科幻小说。这是安全公司 Mindgard 在 2025 年 12 月发现的一个真实的 Cursor 0day 漏洞——**而且 7 个月过去了，至今仍未修复。**\n\n## 一个\"简单到令人不安\"的漏洞\n\n这个漏洞的原理，用一句话就能说清楚：\n\n**Cursor 在加载项目时，会在多个位置搜索 Git 可执行文件。而其中一个搜索位置，正是当前工作区的根目录。**\n\n也就是说，如果攻击者在仓库根目录放了一个名叫 `git.exe` 的恶意程序， Cursor 就会在打开项目时自动执行它。\n\nMindgard 的研究员用一个最简单的实验证明了这一点：他们把 Windows 自带的计算器程序改名为 `git.exe`，放进仓库根目录。然后，只要用 Cursor 打开这个仓库——**计算器就弹出来了。**\n\n更可怕的是，这不仅仅是一次性的触发。研究员发现，只要项目保持打开状态，**Cursor 会在正常操作过程中反复执行这个二进制文件**。屏幕上的计算器窗口越来越多，而这一切都没有任何用户交互。\n\n在真实攻击中，计算器当然可以被替换成任意恶意代码——木马、勒索软件、窃密程序。**攻击者获得的是当前用户权限下的任意代码执行能力。**\n\n## 7 个月， 70 多个版本，零响应\n\n漏洞本身或许\"简单\"，但更令人震惊的是漏洞披露之后发生的事情。\n\n2025 年 12 月 15 日， Mindgard 首次发现该漏洞，当天就通过 Cursor 官方安全邮箱提交了报告。\n\n**然后，石沉大海。**\n\n没有确认收到。没有回复。时隔两周后，研究员又发了一封跟进邮件——依然没有任何回应。\n\n到了 2026 年 1 月 13 日，研究员不得不在 LinkedIn 上公开发帖，请求有人帮忙联系 Cursor 的安全团队。终于，在评论区有人 @了 Cursor 的 CISO 之后，**对方才首次回应——承认是内部自动化流程出了问题**，未能触发 HackerOne 的漏洞提交邀请。\n\n漏洞随后被重新提交到 HackerOne 的私有赏金计划。但令 Mindgard 震惊的是——**报告最初被以\"Informative\"和\"超出范围\"为由关闭了。**\n\n经过据理力争之后， HackerOne 重新打开了报告，复现了问题，并确认已交付给 Cursor。然后……**一切再次归于沉寂。**\n\n从 1 月到 7 月， Mindgard 多次请求进度更新，没有任何回复。向 HackerOne 升级，没有结果。直接联系 Cursor 高层——同样石沉大海。\n\n**将近 210 天的时间里，超过 70 个新版本被发布， 197+个版本迭代过去了。而漏洞依然存在，用户依然暴露在风险之中。**\n\n## 当创新不再倾听\n\n这个问题最后指向了一个更令人不安的问题：\n\n**Cursor 目前拥有 700 万+活跃用户， 100 万+日活， 100 万+付费用户，被超过 5 万家公司在使用，估值高达 600 亿美元。这样一家公司，连一个如此直截了当的任意代码执行漏洞都修不了吗？**\n\nMindgard 在博客中尖锐地提出了几个可能的原因：\n\n- 现代漏洞赏金计划是否已经不堪重负？\n- AI 产品的安全漏洞数量正在激增，传统的漏洞分类和处理流程是否正在崩坏？\n- **Cursor 是否因为忙于商业扩张和收购谈判，而把用户安全排到了次要位置？**\n\n无论真正的原因是什么，结果是一样的：**用户正在使用一个已知存在严重漏洞的软件，而厂商选择了沉默。**\n\n这让安全研究者面临一个艰难的道德抉择：继续保持沉默，让用户在虚假的安全感下继续使用？还是公开披露漏洞，让用户至少能够做出知情决策？\n\n**Mindgard 选择了后者。**\n\n## 开发者现在应该怎么做\n\n在 Cursor 正式修复漏洞之前，开发者需要自己采取措施来防护。以下是 Mindgard 给出的建议：\n\n**企业/受管理的 Windows 系统：**\n使用 AppLocker 或 Windows App Control 策略，**在开发者工作区目录中阻止来自仓库根目录的可执行文件运行**。优先使用路径规则（如 `%USERPROFILE%\\source\\repos\\*\\git.exe`）而非哈希规则——因为攻击者可以轻易替换不同哈希值的恶意文件。\n\nWindows 本身不支持\"阻止特定父进程启动的子进程\"这种精细控制，如果需要更高级的防护，需要借助 EDR 或自定义终端安全产品。\n\n**个人开发者：**\n**在使用 Cursor 打开不信任的仓库时，务必使用隔离虚拟机、Windows Sandbox 或其他一次性环境。** 不要依赖文件哈希黑名单来防御这类攻击——攻击者随时可以更换恶意文件。\n\n更根本的建议是：**对任何从网上克隆下来的代码仓库，先用安全工具扫描，确认没有未知的可执行文件后，再用 IDE 打开。**\n\n## 信任需要被赢得，而非被假设\n\n这件事之所以值得每一位开发者关注，不仅仅因为一个具体的漏洞。\n\n**真正需要反思的，是 AI 开发工具与我们之间的关系。**\n\nAI 编程助手正在被赋予越来越多的权限——访问你的代码仓库、读取你的终端历史、连接你的密钥和凭证、甚至代表你执行命令。这些工具承诺提升生产力，我们也就习惯了给予信任。\n\n**但信任不应该是默认的。信任应该通过行为来赢得。**\n\n这种\"行为\"，恰恰体现在一个公司如何回应安全报告、如何与受影响用户沟通、如何对待修复优先级上。\n\n当一个直截了当的漏洞七个月没有得到修复，当研究者的多次请求没有得到实质性回应，**用户就有理由重新审视这份信任。**\n\nMindgard 在公告的最后说了一段令人印象深刻的话：\n\n\"用户安全必须放在第一位，即使披露让人不舒服。**——尤其是当披露让人不舒服的时候。**\"\n\n这句话，值得所有在 AI 浪潮中狂奔的科技公司，仔细想想。\n\n\n**封面高亮关键词**: Cursor 0day 漏洞, 任意代码执行",{"title":5,"description":265},"post/nezus/2026/07/git-cursor","oUtr05JFXcWJQwXIE6Ljd4MXf5rYrzIKjPBz4B1N4Gw",[277,281],{"title":278,"path":279,"stem":280},"Hermes Desktop 安装及界面功能速览","/post/nezus/2026/06/hermes-desktop","post/nezus/2026/06/hermes-desktop",{"title":282,"path":283,"stem":284},"在Vibe Coding的过程中，不要忘记自己还有产品经理的身份","/post/posts/vibe-coding","post/posts/vibe-coding",1784715236920]