← На главную

Mindgard: Cursor запускает git.exe без спроса, баг не чинят 7 месяцев

14.07.2026 17:58 · hackernews

Исследователи из Mindgard нашли в Cursor уязвимость, которая позволяет выполнить произвольный код просто при открытии репозитория. Баг живёт уже семь месяцев, и компания его не исправляет.

Проблема до смешного проста: если в корне репозитория на Windows лежит файл git.exe, Cursor сам его запускает. Без единого клика, предупреждения или окна подтверждения. В PoC исследователей Cursor просто открыл «Калькулятор» — и он запустился. Мало того — среда дёргала этот бинарник несколько раз, пока проект был открыт. Настоящий зловред делает то же самое, только вместо калькулятора исполняет атакующий код с правами текущего пользователя.

У Mindgard есть процесс-монитор от Sysinternals, который чётко показывает: после открытия папки Cursor.exe создаёт процесс git.exe из корня репозитория с командой git rev-parse --show-toplevel. Всё автоматически.

Уязвимость обнаружили 15 декабря 2025 года и сразу же отправили репорт по почте security-reports@cursor.com. Ответа не было. Через месяц, после публичного поста в LinkedIn, отозвался CISO Cursor: сказал, что сбой автоматизации не дал создать тикет в HackerOne. Репорт приняли, проверили, подтвердили — и замолчали. С января по июль 2026 года — ноль реакции. 70 новых версий Cursor вышло за это время, а git.exe в корне репозитория всё так же исполняется без спроса.

Пока как временное решение — блокировать git.exe через AppLocker или Windows App Control на пользовательских машинах. На домашних системах — открывать подозрительные проекты только в изолированной виртуалке или Windows Sandbox. Полагаться на хэш-блоклисты бессмысленно: атакующий может переименовать любой файл.

Mindgard признаются: они обычно предпочитают скоординированное раскрытие, но когда вендор семь месяцев не отвечает, молчание перестаёт защищать пользователей. Поэтому они публикуют все детали. Чтобы компании, использующие Cursor, могли оценить риски и принять меры.

Читать оригинал →