网易首页 > 网易号 > 正文 申请入驻

AI 编程神器 Cursor 曝 8.6 分高危漏洞,可远程执行任意命令

0
分享至

IT之家 8 月 2 日消息,科技媒体 bleepingcomputer 昨日(8 月 1 日)发布博文,报道称让程序员“氪金”上瘾的 AI 工具 Cursor 存在 CurXecute 严重漏洞,几乎影响所有版本,官方已于 7 月 29 日发布 1.3 版本修复,并敦促开发者尽快升级。

该漏洞追踪编号为 CVE-2025-54135,可以被攻击者利用注入恶意提示,让 AI 智能体执行远程代码,并获得开发者权限。

Cursor 集成开发环境(IDE)依赖 AI 智能体帮助开发者提高编码效率,并通过 Model Context Protocol(MCP)协议连接外部资源。

然而,研究人员警告,MCP 虽然扩展了 AI 智能体的能力,但也让其暴露在不信任的外部数据中,可能影响其控制流程,攻击者可借此劫持代理会话,冒用用户权限执行操作。

攻击手法与 Microsoft 365 CoPilot 的“EchoLeak”漏洞类似,后者可无用户交互地窃取敏感数据。在 Cursor 中,攻击者可通过外部托管的服务注入恶意提示,篡改项目目录下的~/.cursor/ mcp.json 文件,从而实现任意命令的远程执行。

Aim Security 团队创建的演示视频显示,攻击者可利用第三方 MCP 服务器(如 Slack、GitHub)发布恶意提示,在受害者打开聊天并指令 AI 智能体总结消息后,恶意载荷(如 shell)会直接写入磁盘。攻击面包括任何处理外部内容的第三方 MCP 服务器,如问题跟踪器、客服收件箱甚至搜索引擎。IT之家附上演示视频如下:

研究人员于 7 月 7 日私下报告漏洞,Cursor 次日即合并补丁至主分支。7 月 29 日发布的版本 1.3 包含多项改进和修复。Cursor 同时发布安全公告,将漏洞评为中等严重性(8.6 分),敦促用户立即更新至最新版本,以避免已知风险。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
45岁仍拍三级片追求刺激?从亿万富豪再到烂片女王,她追求是什么

45岁仍拍三级片追求刺激?从亿万富豪再到烂片女王,她追求是什么

丰谭笔录
2026-01-03 07:50:06
68岁上海阿姨要花92万元为“男友”买名表,“我们是有感情的,你们别管”

68岁上海阿姨要花92万元为“男友”买名表,“我们是有感情的,你们别管”

极目新闻
2026-01-04 11:10:57
“半夜掳走一国总统,没有比这更猖狂的了”

“半夜掳走一国总统,没有比这更猖狂的了”

观察者网
2026-01-03 23:42:06
如果事情属实,这将是巨大的底线溃败!

如果事情属实,这将是巨大的底线溃败!

胖胖说他不胖
2026-01-03 10:55:03
从拜仁大腿到米兰鸡肋,还失意于利物浦,全能战士被转会耽误了

从拜仁大腿到米兰鸡肋,还失意于利物浦,全能战士被转会耽误了

足篮大世界
2026-01-04 17:00:42
用了20+年的Windows激活方式,被一夜作废!Win11/Win10电话激活突然失效,微软没公告、没通知

用了20+年的Windows激活方式,被一夜作废!Win11/Win10电话激活突然失效,微软没公告、没通知

CSDN
2026-01-04 18:51:29
这和“真空”有啥区别,章子怡大胆穿衣,却没赢过保守的蒋勤勤

这和“真空”有啥区别,章子怡大胆穿衣,却没赢过保守的蒋勤勤

黄小仙的搞笑视频
2025-12-27 16:10:37
青鸟被爆九成是女性,港媒痛批:把防务当成了“军事家家酒”

青鸟被爆九成是女性,港媒痛批:把防务当成了“军事家家酒”

海峡导报社
2026-01-03 08:32:02
具俊晔元旦守着大S,俯身擦拭墓碑很憔悴,忙得连折叠椅都没打开

具俊晔元旦守着大S,俯身擦拭墓碑很憔悴,忙得连折叠椅都没打开

娱圈小愚
2026-01-04 14:25:24
蓉城新帅+茹萨都到了!队长不走继续争冠,海港5大冠军外援都走了

蓉城新帅+茹萨都到了!队长不走继续争冠,海港5大冠军外援都走了

刀锋体育
2026-01-04 10:17:32
绝不向中方出售?国产重器实现0.01毫米突破,终结日本天价进口

绝不向中方出售?国产重器实现0.01毫米突破,终结日本天价进口

坠入二次元的海洋
2026-01-04 06:15:40
三角洲高价值目标抓捕:直升机、特种车辆、战术,适配元首级目标

三角洲高价值目标抓捕:直升机、特种车辆、战术,适配元首级目标

形上谓道
2026-01-03 19:33:18
特朗普:何时将委内瑞拉 交还给委内瑞拉人将由美国 决定

特朗普:何时将委内瑞拉 交还给委内瑞拉人将由美国 决定

每日经济新闻
2026-01-04 11:37:05
大连黑天鹅被偷后续:嫌疑人已抓获,不止一只被吃,恐仅赔钱了事

大连黑天鹅被偷后续:嫌疑人已抓获,不止一只被吃,恐仅赔钱了事

单手搓核弹
2026-01-04 14:07:31
美国突袭委内瑞拉抓获马杜罗 多国强烈谴责

美国突袭委内瑞拉抓获马杜罗 多国强烈谴责

新京报
2026-01-03 18:12:06
1935年红军拿下腊子口后,战士们打开鲁大昌的仓库,里面有什么?

1935年红军拿下腊子口后,战士们打开鲁大昌的仓库,里面有什么?

古书记史
2026-01-03 01:06:30
霸气7连胜!阿森纳3-2客场逆转苦主 6分领跑英超 1.2亿欧铁腰双响

霸气7连胜!阿森纳3-2客场逆转苦主 6分领跑英超 1.2亿欧铁腰双响

我爱英超
2026-01-04 04:42:08
中国东方航空集团有限公司原党组书记、董事长刘绍勇被开除党籍

中国东方航空集团有限公司原党组书记、董事长刘绍勇被开除党籍

新京报
2026-01-04 16:09:11
一针实现肿瘤临床清零!多款癌症疫苗攻克胰腺癌、肺癌等12大癌种

一针实现肿瘤临床清零!多款癌症疫苗攻克胰腺癌、肺癌等12大癌种

无癌家园i
2026-01-04 10:51:53
特朗普不宣而战,美军已经开火,中俄介入局势,局面开始一边倒

特朗普不宣而战,美军已经开火,中俄介入局势,局面开始一边倒

博览历史
2025-12-31 20:50:44
2026-01-04 19:43:00
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
322791文章数 606861关注度
往期回顾 全部

科技要闻

独家|宇树科技上市绿色通道被叫停

头条要闻

媒体:美军突袭抓获马杜罗 三个细节令人吃惊

头条要闻

媒体:美军突袭抓获马杜罗 三个细节令人吃惊

体育要闻

球队陷入危难,一名44岁教练选择复出打球

娱乐要闻

《小城大事》上星央八 热血筑梦正当时

财经要闻

委内瑞拉变局对原油美元黄金的连锁冲击

汽车要闻

最高续航310km 岚图泰山8或将上半年发布

态度原创

时尚
手机
房产
教育
军事航空

伊姐元旦热推:电视剧《剥茧》;电视剧《玉茗茶骨》......

手机要闻

开年重磅性能旗舰 iQOO 15 Ultra春节前发布

房产要闻

单盘最高狂卖64亿!海南楼市2025年最全榜单发布!

教育要闻

你的焦虑正在毁掉孩子!家长如何正确教育青春期孩子?别逼太紧了

军事要闻

美军突袭抓获马杜罗 三个细节值得关注

无障碍浏览 进入关怀版