TGViewer
GitHub开源观察|开源项目·热门仓库·开发者 GitHub开源观察|开源项目·热门仓库·开发者 @githubtrendinghub · 569 subscribers
Post #359 31
Cursor AI 致命漏洞可任意执行代码

安全研究团队 Mindgard 昨日披露 Cursor 未修补的 0-day 漏洞:攻击者只需在仓库根目录放置一个名为 git.exe 的文件,当开发者在 Windows 系统上用 Cursor 打开该仓库时,程序会自动执行该恶意文件,无需用户任何操作。漏洞源于 Cursor 解析 Git 二进制文件的路径逻辑——它会将工作区本身纳入搜索路径之一。

Mindgard 通过将 Windows 计算器重命名为 git.exe 放入测试仓库证实了漏洞,打开仓库即触发无限弹窗。研究者称,Cursor 公司此前已知情但未予回应。该漏洞影响所有 Cursor for Windows 用户,官方尚未发布修复补丁。

#GitHub #开源 #Cursor #漏洞 #安全 #AI编程 #Windows #0day #Mindgard
@GitHubTrendingHub
More from @githubtrendinghub
  1. Oct 4, 2026DigitalOcean 终止 Open Source Credits 计划:云主机免费额度不再发放 DigitalOcean 取消了向开源项目提供云主机免费额度的计划,已不再接受…
  2. Oct 4, 2026Effect:TypeScript 生产级应用框架 Effect 是一个用于构建稳健、类型安全、可维护的生产级 TypeScript 应用的库,解决 typed errors、依赖…
  3. Oct 3, 2026Marketing Skills:给 AI 编程代理装上的营销技能库 面向技术型营销人和创始人,让 Claude Code、Codex、Cursor 等代理直接接手转化优化、文案、…
  4. Oct 3, 2026Caveman:让 AI 编程助手少说废话省 token 一个规则文件,让 Claude Code、Codex、Cursor 等 30 多个 agent 用「原始人语」回答,砍掉客…
  5. Oct 1, 2026yt-dlp:被 IFPI 点名列入欧盟盗版观察名单 国际唱片业联合会(IFPI)在提交给欧盟假冒与盗版观察名单的意见中,把 yt-dlp 称为「音乐产业的重大麻烦」,归入「流媒体…
  6. Oct 1, 2026Context Mode:给 AI 编程代理做上下文窗口优化 它把 MCP 工具调用的原始数据挡在上下文窗口之外,并在对话压缩后恢复工作状态,适合重度使用 AI 编程代理的开发者。…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →