2025年12月15日,安全公司Mindgard的一纸披露,让AI编码助手Cursor站上了舆论的风口浪尖。一个简单到令人难以置信的0day漏洞,在开发者社区引发连锁反应:当用户在Windows系统上打开一个包含恶意git.exe文件的仓库时,Cursor会自动执行该文件,且全程无需任何用户交互。这不是科幻电影里的高级攻击链,而是源于Cursor在加载项目时,会在包括工作区目录在内的多个位置盲目搜索Git二进制文件。
漏洞的荒唐之处在于,它触及了软件安全最基本的信任边界。任何一个有常识的IDE设计都应该对来自不可信源的二进制执行保持警惕,但Cursor显然没有。更令人担忧的是时间线:Mindgard在7个月内多次向Cursor团队报告,其首席信息安全官(CISO)虽已确认漏洞真实性,却因内部自动化流程故障导致修复流程中断。截至披露日,Cursor已发布70多个新版本,但漏洞仍在。一个确认的0day,在70次版本迭代中纹丝不动——这已经不是技术问题,而是组织安全文化的塌方。
在AI编码工具如雨后春笋般涌现的2025年,Cursor凭借其基于大模型的代码补全能力赢得了大量开发者拥趸。然而,安全漏洞的滞后修复正在侵蚀这份信任。对比GitHub Copilot、JetBrains等成熟产品的安全响应机制——后者通常在数小时内推送补丁——Cursor的7个月0day空窗期堪称行业反面教材。当AI工具被越来越多的企业集成到CI/CD流水线时,这样的漏洞不啻于在开发环境的后院埋下一颗定时炸弹。
Mindgard被迫选择完全披露,是行业观察者的无奈之举。安全研究社区往往遵循90天披露窗口,但7个月的等待已经超出任何合理边界。对于用户而言,临时缓解措施存在可用性与安全性的两难:通过AppLocker阻止从工作区目录执行git.exe,或在隔离虚拟机中打开不受信任的仓库——前者增加团队运维成本,后者牺牲协作效率。
这一事件为所有依赖AI编码工具的团队敲响警钟:Cursor的核心安全哲学仍停留在“默认信任”时代,而攻击者早已学会利用这份信任。建议组织立即执行以下三项动作:排查所有Windows开发机上的Cursor版本,优先将敏感项目迁移至隔离环境,并建立第三方AI工具的安全审计清单。趋势层面,这标志着AI工具信任危机的拐点——用户不会再为“方便”无底线妥协安全,而Cursor能否在信任崩塌前采取行动,将成为行业风向标。