网易首页 > 网易号 > 正文 申请入驻

AI 编程神器 Cursor 曝 8.6 分高危漏洞,可远程执行任意命令

0
分享至

IT之家 8 月 2 日消息,科技媒体 bleepingcomputer 昨日(8 月 1 日)发布博文,报道称让程序员“氪金”上瘾的 AI 工具 Cursor 存在 CurXecute 严重漏洞,几乎影响所有版本,官方已于 7 月 29 日发布 1.3 版本修复,并敦促开发者尽快升级。

该漏洞追踪编号为 CVE-2025-54135,可以被攻击者利用注入恶意提示,让 AI 智能体执行远程代码,并获得开发者权限。

Cursor 集成开发环境(IDE)依赖 AI 智能体帮助开发者提高编码效率,并通过 Model Context Protocol(MCP)协议连接外部资源。

然而,研究人员警告,MCP 虽然扩展了 AI 智能体的能力,但也让其暴露在不信任的外部数据中,可能影响其控制流程,攻击者可借此劫持代理会话,冒用用户权限执行操作。

攻击手法与 Microsoft 365 CoPilot 的“EchoLeak”漏洞类似,后者可无用户交互地窃取敏感数据。在 Cursor 中,攻击者可通过外部托管的服务注入恶意提示,篡改项目目录下的~/.cursor/ mcp.json 文件,从而实现任意命令的远程执行。

Aim Security 团队创建的演示视频显示,攻击者可利用第三方 MCP 服务器(如 Slack、GitHub)发布恶意提示,在受害者打开聊天并指令 AI 智能体总结消息后,恶意载荷(如 shell)会直接写入磁盘。攻击面包括任何处理外部内容的第三方 MCP 服务器,如问题跟踪器、客服收件箱甚至搜索引擎。IT之家附上演示视频如下:

研究人员于 7 月 7 日私下报告漏洞,Cursor 次日即合并补丁至主分支。7 月 29 日发布的版本 1.3 包含多项改进和修复。Cursor 同时发布安全公告,将漏洞评为中等严重性(8.6 分),敦促用户立即更新至最新版本,以避免已知风险。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
委内瑞拉:全国哀悼七天

委内瑞拉:全国哀悼七天

潇湘晨报
2026-01-07 09:51:29
深圳要率先取消中考?

深圳要率先取消中考?

Dr小鱼
2026-01-07 10:11:23
重庆终于全城入冬,接下来一周都是好天气

重庆终于全城入冬,接下来一周都是好天气

上游新闻
2026-01-07 12:50:03
特斯拉,放大招了......

特斯拉,放大招了......

放毒
2026-01-07 15:22:00
紧急道歉反转!雷军又被捅了一刀!

紧急道歉反转!雷军又被捅了一刀!

广告创意
2026-01-06 17:41:33
1951年毛主席接见梁兴初,一开口就喊错军衔,全场死寂,梁兴初直接回了句大实话

1951年毛主席接见梁兴初,一开口就喊错军衔,全场死寂,梁兴初直接回了句大实话

寄史言志
2026-01-06 23:04:16
黄一鸣自曝:王思聪每次约她,车费都给10万,来给5万,回再给5万

黄一鸣自曝:王思聪每次约她,车费都给10万,来给5万,回再给5万

汉史趣闻
2025-06-24 10:07:59
上海美女博主浅柠去世,身体一塌糊涂仍在直播,最后家人忍痛拔管

上海美女博主浅柠去世,身体一塌糊涂仍在直播,最后家人忍痛拔管

林雁飞
2026-01-06 15:16:11
煮熟鸭子飞了:闫学晶儿子角色被换,揭开星二代“好日子”的终结

煮熟鸭子飞了:闫学晶儿子角色被换,揭开星二代“好日子”的终结

TVB的四小花
2026-01-07 12:19:15
明明场上作用相当明显,结果湖人锋线大闸差点都打不了比赛了?

明明场上作用相当明显,结果湖人锋线大闸差点都打不了比赛了?

稻谷与小麦
2026-01-07 19:19:56
涉马杜罗指控出现反转:美司法部不再将“太阳集团”视为真实贩毒组织

涉马杜罗指控出现反转:美司法部不再将“太阳集团”视为真实贩毒组织

红星新闻
2026-01-06 17:28:19
澳洲政府突宣!再见,澳洲移民!

澳洲政府突宣!再见,澳洲移民!

澳洲红领巾
2026-01-07 14:08:14
特朗普政府正在讨论获取格陵兰岛的方案,包括军事选项

特朗普政府正在讨论获取格陵兰岛的方案,包括军事选项

界面新闻
2026-01-07 07:16:24
炸裂!中国拼命搞核聚变,什么信号?

炸裂!中国拼命搞核聚变,什么信号?

智谷趋势
2026-01-07 10:54:04
懂球译站   揭秘阿莫林下课内幕:战术安排屡遭干涉,管理层积怨已久

懂球译站   揭秘阿莫林下课内幕:战术安排屡遭干涉,管理层积怨已久

懂球帝
2026-01-07 18:11:15
太猛了!广州,全国第一!

太猛了!广州,全国第一!

楼市灭霸
2026-01-07 11:01:53
头号内奸锁定,接替马杜罗后立刻邀请美国共治,杀父之仇不报了

头号内奸锁定,接替马杜罗后立刻邀请美国共治,杀父之仇不报了

夜里看海
2026-01-07 17:35:21
婆婆将我20万陪嫁卡拿走,说帮我存,我直接挂失,当晚小叔子上门

婆婆将我20万陪嫁卡拿走,说帮我存,我直接挂失,当晚小叔子上门

船长与船1
2025-12-15 10:03:13
火箭队阵容变动!23岁替补被召回!轰26分7助攻,乌度卡靠他救场

火箭队阵容变动!23岁替补被召回!轰26分7助攻,乌度卡靠他救场

熊哥爱篮球
2026-01-07 19:04:29
那些把胆囊切了的人,后来都怎么样了?

那些把胆囊切了的人,后来都怎么样了?

大象新闻
2026-01-04 22:53:03
2026-01-07 19:40:49
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
323362文章数 606867关注度
往期回顾 全部

科技要闻

精华!黄仁勋CES记者会:揭秘新款大杀器

头条要闻

三亚一游客被司机诱导就餐 点了4道海鲜花1868元

头条要闻

三亚一游客被司机诱导就餐 点了4道海鲜花1868元

体育要闻

卖水果、搬砖的小伙,与哈兰德争英超金靴

娱乐要闻

2026年央视春晚彩排:沈腾确定回归

财经要闻

农大教授科普:无需过度担忧蔬菜农残

汽车要闻

燃油驾趣+智能电感双Buff 试驾全新奥迪Q5L

态度原创

艺术
数码
房产
手机
教育

艺术要闻

David Grossmann:不一样的风景画

数码要闻

AYANEO发布AM03迷你主机,性能与设计兼具

房产要闻

最新!海口二手房,涨价房源突然猛增30%

手机要闻

雷军解释新一代小米SU7发布前三个月开小订,称和YU7情况不同

教育要闻

2025年十大语文差错公布,考考孩子能对几个?

无障碍浏览 进入关怀版