Chombo cha Cursor cha kuhariri kodi bado kinatumia faili la git.exe lenye nia mbaya lililowekwa kwenye folda ya mradi, tatizo kubwa la zero-day ambalo halijatengenezwa kwa miezi saba. Hitilafu hiyo inaruhusu faili lolote la executable linalojifanya kuwa Git kuanza kufanya kazi moja kwa moja kwa kutumia ruhusa za mtumiaji, jambo linalowaweka waendelezaji hatarini kupata utekelezaji wa kodi kutoka mbali (remote code execution) bila kubofya chochote au kupewa onyo.

Udhaifu huo uligunduliwa na mtafiti wa usalama Mindgard mnamo 15 Desemba 2025, ukaripotiwa siku hiyo hiyo, na bado upo katika toleo la Julai 2026 licha ya maboresho zaidi ya 197 ya hatua kwa hatua na thamani ya kampuni ya dola bilioni 60.

Jinsi hitilafu inavyofanya kazi

Cursor huchunguza direktoreti ya mradi kutafuta faili za Git binaries katika maeneo kadhaa, ikiwa ni pamoja na mzizi wa ghala (repository root). Inapopata faili linaloitwa git.exe, huanzisha programu hiyo ili kutoa vipengele vya udhibiti wa toleo (version-control). Uzinduzi huo hutokea kimyakimya, bila ombi lolote kwenye UI, na hupata ruhusa za mtumiaji wa sasa.

Mshambuliaji anayeweza kuongeza faili kwenye ghala anaweza kubadilisha faili la Git binary linalotarajiwa na faili lolote la executable. Mindgard alionyesha athari hiyo kwa kubadilisha jina la Windows Calculator kuwa git.exe, kuliweka kwenye ghala, na kufungua folda hiyo kwenye Cursor. Madirisha ya Calculator yalijitokeza mara kwa mara ilimradi mradi ulikuwa wazi—mfano wa jinsi programu haribifu (malware) halisi ingeweza kutekelezwa kwa njia hiyo hiyo.

Mfululizo wa matukio ya kutoa taarifa

  • 15 Des 2025 – Mindgard anatuma barua pepe kwa anwani ya usalama ya Cursor ikiwa na ripoti kamili.
  • 15 Jan 2026 – Afisa mkuu wa usalama wa habari (CISO) wa Cursor anajibu, mwezi mmoja baadaye.
  • 16 Jan 2026 – HackerOne, jukwaa la zawadi za kutambua hitilafu (bug-bounty) linalotumiwa na Cursor, linataja ripoti hiyo kuwa nje ya wigo (out of scope).
  • 16 Jan 2026 – Mindgard anatoa uthibitisho wa dhana (proof-of-concept), hali inayoipelekea HackerOne kufungua tena tiketi hiyo.
  • 20 Jan 2026 – HackerOne inathibitisha kuwa Cursor imepokea ripoti hiyo rasmi.

Baada ya tarehe 20 Januari, ujumbe wa ufuatiliaji kutoka kwa Mindgard haukupata majibu. Cursor iliendelea kutoa vipengele vipya na kutafuta ufadhili wa ziada, lakini udhaifu huo ulibaki kwenye msimbo (codebase).

Kwa nini ucheleweshaji huu unatia wasiwasi

Suala hili ni hatari ya kawaida ya mnyororo wa ugavi (supply-chain risk): mchangiaji yeyote anayeweza kuweka faili kwenye ghala la pamoja anaweza kuingiza kodi yenye nia mbaya inayofanya kazi kwenye mashine ya kila mmoja waendelezaji.

Hatua za kuzuia unazoweza kuchukua sasa

Mazingira ya Windows ya Mashirika

  • Tumia sera za AppLocker au Windows App Control zinazozuia faili lolote la executable linaloitwa git.exe kuanza ndani ya direktoreti za workspace.
  • Epuka orodha za kuruhusu zinazotegemea hash (hash-based allowlists); washambuliaji wanaweza kubadilisha hash ya faili huku wakibaki na jina lile lile.

Waendelezaji binafsi

  • Fungua ghala kutoka vyanzo visivyoaminika ndani ya mashine ya kidijitali (virtual machine) au Windows Sandbox pekee.
  • Usitegemee orodha za kuzuia hash za faili (file-hash blocklists); hutoa hisia ya ulinzi isiyo ya kweli.

Mbinu bora za jumla

  • Chukulia kila ghala jipya kama njia inayoweza kutumika katika mnyororo wa ugavi. Hakiki asili ya faili zote za binaries kabla ya kuzitekeleza.

Tukio hili linasisitiza somo pana: zana za uendelezaji zinazoendeshwa na AI zinahitaji ufikiaji wa kina wa mfumo, na ufikiaji huo lazima ulindwe kwa umakini sawa na programu nyingine yoyote yenye ruhusa za juu. Wakati udhaifu wenye athari kubwa unadumu kwa miezi mingi kwenye kampuni ya mabilioni ya dola, waendelezaji wanapata ishara ya wazi ya kutathmini upya imani wanayoweka kwenye jukwaa hilo.