请立即更新:AI 编程神器 Cursor 曝 8.6 分高危漏洞,可远程执行任意命令

请立即更新:AI 编程神器 Cursor 曝 8.6 分高危漏洞,可远程执行任意命令

系统知识 2025-08-02 14:03:04 7小时前

IT酷哥 8 月 2 日消息,科技媒体 bleepingcomputer 昨日(8 月 1 日)发布博文,报道称让程序员“氪金”上瘾的 AI 工具 Cursor 存在 CurXecute 严重漏洞,几乎影响所有版本,官方已于 7 月 29 日发布 1.3 版本修复,并敦促开发者尽快升级。

该漏洞追踪编号为 CVE-2025-54135,可以被攻击者利用注入恶意提示,让 AI 智能体执行远程代码,并获得开发者权限。

Cursor 集成开发环境(IDE)依赖 AI 智能体帮助开发者提高编码效率,并通过 Model Context Protocol(MCP)协议连接外部资源。

然而,研究人员警告,MCP 虽然扩展了 AI 智能体的能力,但也让其暴露在不信任的外部数据中,可能影响其控制流程,攻击者可借此劫持代理会话,冒用用户权限执行操作。

攻击手法与 Microsoft 365 CoPilot 的“EchoLeak”漏洞类似,后者可无用户交互地窃取敏感数据。在 Cursor 中,攻击者可通过外部托管的服务注入恶意提示,篡改项目目录下的~/.cursor/ mcp.json 文件,从而实现任意命令的远程执行。

Aim Security 团队创建的演示视频显示,攻击者可利用第三方 MCP 服务器(如 Slack、GitHub)发布恶意提示,在受害者打开聊天并指令 AI 智能体总结消息后,恶意载荷(如 shell)会直接写入磁盘。攻击面包括任何处理外部内容的第三方 MCP 服务器,如问题跟踪器、客服收件箱甚至搜索引擎。IT酷哥附上演示视频如下:

研究人员于 7 月 7 日私下报告漏洞,Cursor 次日即合并补丁至主分支。7 月 29 日发布的版本 1.3 包含多项改进和修复。Cursor 同时发布安全公告,将漏洞评为中等严重性(8.6 分),敦促用户立即更新至最新版本,以避免已知风险。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • Wine 8.10 发布,修复 uTorrent 2.2.0 崩溃等问题
  • 版本号升至 100,Opera One 浏览器焕新上线:引入原生 AI、模块化设计
  • 腾讯 QQ Windows 全新 NT 架构 9.8.5 内测版发布:支持群视频,优化启动速度和性能
  • Mozilla 调整 Pocket:8 月 15 日起强制要求 Firefox 账号登录
  • “大眼夹”重生,变身 ChatGPT 聊天机器人
  • JetBrains 编程 IDE 将集成 AI 助手:自家模型 + OpenAI 服务
  • 微软 Teams 两个新功能已向所有用户推出,包含脏话过滤开关
  • 全球 6 月浏览器大战:Chrome 份额 62.55% 排第一,Safari 份额 20.5% 位居第二
  • 胶卷相机入门,135 胶卷相机的品牌
  • 腾讯 QQ Windows 全新 NT 架构 9.9.0 体验版上架官网,跨平台三端重构正式统一
  • Win11 在苹果 Vision Pro 上会是什么样,网友打造惊艳概念设计
  • 因资金短缺,知名开源 JPEG 图像编解码器 libjpeg-turbo 宣布停止功能开发
  • 一个不留,消息称 Evernote 裁掉所有 98 名前员工
  • 钉钉标准版权益调整:100 人不限时会议 8 月起逐步结束限免
  • 微软在 Build 大会上宣布的新 Microsoft Store AI Hub 现已开始推出
  • 推进内核 Rust 改造,微软发布 Win11 Build 25905 预览版更新
  • 微软承认很多 Win10、Win11 系统 WHQL 驱动实际上是恶意软件
  • 网易云音乐:由于业务调整,愿望清单功能正式下线
  • 微软:华硕主板电脑无法安装最新的 Win11 Canary 预览版 25905
  • Win11 Build 25905 预览版隐藏特性:用 Windows Update 修复系统
  • 最新资讯

    热门资讯