网易首页 > 网易号 > 正文 申请入驻

AI 编程神器 Cursor 曝 8.6 分高危漏洞,可远程执行任意命令

0
分享至

IT之家 8 月 2 日消息,科技媒体 bleepingcomputer 昨日(8 月 1 日)发布博文,报道称让程序员“氪金”上瘾的 AI 工具 Cursor 存在 CurXecute 严重漏洞,几乎影响所有版本,官方已于 7 月 29 日发布 1.3 版本修复,并敦促开发者尽快升级。

该漏洞追踪编号为 CVE-2025-54135,可以被攻击者利用注入恶意提示,让 AI 智能体执行远程代码,并获得开发者权限。

Cursor 集成开发环境(IDE)依赖 AI 智能体帮助开发者提高编码效率,并通过 Model Context Protocol(MCP)协议连接外部资源。

然而,研究人员警告,MCP 虽然扩展了 AI 智能体的能力,但也让其暴露在不信任的外部数据中,可能影响其控制流程,攻击者可借此劫持代理会话,冒用用户权限执行操作。

攻击手法与 Microsoft 365 CoPilot 的“EchoLeak”漏洞类似,后者可无用户交互地窃取敏感数据。在 Cursor 中,攻击者可通过外部托管的服务注入恶意提示,篡改项目目录下的~/.cursor/ mcp.json 文件,从而实现任意命令的远程执行。

Aim Security 团队创建的演示视频显示,攻击者可利用第三方 MCP 服务器(如 Slack、GitHub)发布恶意提示,在受害者打开聊天并指令 AI 智能体总结消息后,恶意载荷(如 shell)会直接写入磁盘。攻击面包括任何处理外部内容的第三方 MCP 服务器,如问题跟踪器、客服收件箱甚至搜索引擎。IT之家附上演示视频如下:

研究人员于 7 月 7 日私下报告漏洞,Cursor 次日即合并补丁至主分支。7 月 29 日发布的版本 1.3 包含多项改进和修复。Cursor 同时发布安全公告,将漏洞评为中等严重性(8.6 分),敦促用户立即更新至最新版本,以避免已知风险。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
别骂哲凯赖什了!阿森纳 6700 万水货更坑,已成佩佩之后最烂引援

别骂哲凯赖什了!阿森纳 6700 万水货更坑,已成佩佩之后最烂引援

澜归序
2026-02-20 02:22:15
毛主席:李克农是好人,当年我靠边站没有秘书,是他送来了叶子龙

毛主席:李克农是好人,当年我靠边站没有秘书,是他送来了叶子龙

乐趣纪史
2026-02-19 20:05:27
新华社消息|我国提交首份全面系统阐述世贸组织改革立场政策文件

新华社消息|我国提交首份全面系统阐述世贸组织改革立场政策文件

新华社
2026-02-19 15:30:44
百年大三甲,院长换人!

百年大三甲,院长换人!

医疗器械经销商联盟
2026-02-20 13:10:25
被判无期后,尹锡悦返回首尔拘留所,第一顿晚餐是杂粮饭、海带汤

被判无期后,尹锡悦返回首尔拘留所,第一顿晚餐是杂粮饭、海带汤

石辰搞笑日常
2026-02-20 07:24:27
羊肉被关注!研究发现:脑梗患者吃羊肉,用不了多久,或有3益处

羊肉被关注!研究发现:脑梗患者吃羊肉,用不了多久,或有3益处

阿兵科普
2026-02-07 21:11:54
卡罗拉锐放暴涨99%,这才是家庭用户的真实选择

卡罗拉锐放暴涨99%,这才是家庭用户的真实选择

侃故事的阿庆
2026-02-19 14:48:10
编码新王登基!Gemini 3.1 Pro 血洗 Claude 与 GPT,12 项基准测试第一!

编码新王登基!Gemini 3.1 Pro 血洗 Claude 与 GPT,12 项基准测试第一!

InfoQ
2026-02-20 09:13:24
高市2.0,首先面对特朗普勒紧的绳子,还想着对麻生太郎封官许愿

高市2.0,首先面对特朗普勒紧的绳子,还想着对麻生太郎封官许愿

新民晚报
2026-02-19 10:25:38
春晚刚播完,薛凯琪就被骂翻!这扭来扭去,真的过界了?

春晚刚播完,薛凯琪就被骂翻!这扭来扭去,真的过界了?

阿废冷眼观察所
2026-02-19 20:35:25
莫言:如果一个人对待家人不耐烦态度差,对外人又很客气和善,不是不孝顺,而是因为这三个原因!

莫言:如果一个人对待家人不耐烦态度差,对外人又很客气和善,不是不孝顺,而是因为这三个原因!

神奇故事
2026-02-19 23:54:53
特朗普称奥巴马涉外星人言论泄密

特朗普称奥巴马涉外星人言论泄密

财联社
2026-02-20 04:26:15
安徽36岁女子偶遇前夫送外卖笑得心花怒放,前夫哥:自由

安徽36岁女子偶遇前夫送外卖笑得心花怒放,前夫哥:自由

观察鉴娱
2026-02-16 11:53:13
年三十都不消停!65万网贷逾期后,我发现360是最“刑”的一个…

年三十都不消停!65万网贷逾期后,我发现360是最“刑”的一个…

我不叫阿哏
2026-02-18 19:48:44
苏翊鸣穿2万LV和朱易官宣恋情,两人谈了四年,朱易和苏妈妈很像

苏翊鸣穿2万LV和朱易官宣恋情,两人谈了四年,朱易和苏妈妈很像

草莓解说体育
2026-02-20 10:50:57
谷爱凌:抱歉,又让大家吓一跳

谷爱凌:抱歉,又让大家吓一跳

澎湃新闻
2026-02-20 09:14:24
粗大事了!艾顿涉嫌持有大麻被拘了!曾被禁赛25场!

粗大事了!艾顿涉嫌持有大麻被拘了!曾被禁赛25场!

贵圈真乱
2026-02-20 12:28:09
没人发拜年微信了,这是一个危险的信号

没人发拜年微信了,这是一个危险的信号

茉莉聊聊天
2026-02-18 10:48:40
美国与印尼达成贸易协议,将对印征收19%关税

美国与印尼达成贸易协议,将对印征收19%关税

界面新闻
2026-02-20 09:39:48
以色列已经告诉世界:日本若敢拥有核武器,美国并不会第一个翻脸

以色列已经告诉世界:日本若敢拥有核武器,美国并不会第一个翻脸

八斗小先生
2025-12-26 09:33:27
2026-02-20 13:44:49
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
330297文章数 607008关注度
往期回顾 全部

科技要闻

莫迪举手欢呼 两大AI掌门人却握拳尴尬对峙

头条要闻

72岁成龙第11次上春晚 称一句"鸡毛换糖"练习了很多遍

头条要闻

72岁成龙第11次上春晚 称一句"鸡毛换糖"练习了很多遍

体育要闻

宁忠岩4年从第7到摘金,刷新奥运纪录

娱乐要闻

苏翊鸣夺金朱易示爱,两人默契引热议

财经要闻

太疯狂!“顾客不问价直接出手”

汽车要闻

量产甲醇插混 吉利银河星耀6甲醇插混版申报图

态度原创

教育
亲子
时尚
旅游
军事航空

教育要闻

2026年高考十大热门专业前瞻分析(下):五大经典专业深度解读

亲子要闻

今天我们来吃各种各样的火柴棒棒糖

冬季羽绒服是最“受捧”的单品,这样选款和搭配,舒适耐看

旅游要闻

二孩宝妈的马年春节:我在巴山大峡谷当“猎人”丨新春走基层

军事要闻

消息人士透露:美军赴黄海活动 解放军有效应对处置

无障碍浏览 进入关怀版