Cursor యొక్క కోడ్-ఎడిటింగ్ టూల్, ప్రాజెక్ట్ ఫోల్డర్లో ఉంచబడిన హానికరమైన git.exe ఫైల్ను ఇప్పటికీ రన్ చేస్తోంది; ఇది ఏడు నెలలుగా పరిష్కరించబడకుండా ఉన్న ఒక క్లిష్టమైన జీరో-డే (zero-day) లోపం. ఈ బగ్ వల్ల Git లాగా నటిస్తూ వచ్చే ఏ ఎగ్జిక్యూటబుల్ ఫైల్ అయినా, వినియోగదారు యొక్క అనుమతులతో (privileges) ఆటోమేటిక్గా రన్ అవుతుంది. దీనివల్ల డెవలపర్లు ఎటువంటి హెచ్చరిక లేదా క్లిక్ చేయకుండానే రిమోట్ కోడ్ ఎగ్జిక్యూషన్కు గురయ్యే ప్రమాదం ఉంది.
ఈ లోపాన్ని సెక్యూరిటీ రీసెర్చర్ Mindgard 15 డిసెంబర్ 2025న కనుగొన్నారు, అదే రోజున నివేదించారు. 197 కంటే ఎక్కువ అప్డేట్లు మరియు $60 బిలియన్ల కంపెనీ విలువ ఉన్నప్పటికీ, జూలై 2026 విడుదలలో కూడా ఈ లోపం అలాగే ఉంది.
ఈ బగ్ ఎలా పనిచేస్తుంది
Cursor, రిపోజిటరీ రూట్తో సహా వివిధ ప్రదేశాలలో Git బైనరీల కోసం ప్రాజెక్ట్ డైరెక్టరీని స్కాన్ చేస్తుంది. దానికి git.exe అనే పేరుతో ఫైల్ కనిపిస్తే, వెర్షన్-కంట్రోల్ ఫీచర్లను అందించడానికి అది ఆ ప్రోగ్రామ్ను ప్రారంభిస్తుంది. ఈ లాంచ్ ప్రక్రియ ఎటువంటి UI ప్రాంప్ట్ లేకుండా నిశ్శబ్దంగా జరుగుతుంది మరియు ప్రస్తుత వినియోగదారు యొక్క అనుమతులను (permissions) పొందుతుంది.
రిపోజిటరీకి ఫైల్ను జోడించగల దాడి చేసే వ్యక్తి (attacker), ఆశించిన Git బైనరీని ఏదైనా ఇతర ఎగ్జిక్యూటబుల్తో భర్తీ చేయవచ్చు. Windows Calculatorను git.exeగా పేరు మార్చి, దానిని ఒక రిపోజిటరీలో వేసి, ఆ ఫోల్డర్ను Cursorలో ఓపెన్ చేయడం ద్వారా Mindgard దీని ప్రభావాన్ని నిరూపించారు. ప్రాజెక్ట్ ఓపెన్ ఉన్నంత కాలం Calculator విండోలు పదేపదే పాప్-అప్ అవుతూనే ఉన్నాయి—నిజమైన మాల్వేర్ కూడా ఇదే విధంగా పనిచేయవచ్చని ఇది వివరిస్తుంది.
వెల్లడి కాలక్రమం (Timeline)
- 15 డిసెంబర్ 2025 – Mindgard, Cursor యొక్క సెక్యూరిటీ అడ్రస్కు పూర్తి నివేదికను ఈమెయిల్ చేసింది.
- 15 జనవరి 2026 – ఒక నెల తర్వాత, Cursor యొక్క చీఫ్ ఇన్ఫర్మేషన్ సెక్యూరిటీ ఆఫీసర్ (CISO) ప్రత్యుత్తరం ఇచ్చారు.
- 16 జనవరి 2026 – Cursor ఉపయోగించే బగ్-బౌంటీ ప్లాట్ఫారమ్ HackerOne, ఈ నివేదికను 'అవుట్ ఆఫ్ స్కోప్' (out of scope) గా వర్గీకరించింది.
- 16 జనవరి 2026 – Mindgard ఒక ప్రూఫ్-ఆఫ్-కాన్సెప్ట్ (proof-of-concept) అందించడంతో, HackerOne ఆ టికెట్ను తిరిగి తెరిచింది.
- 20 జనవరి 2026 – Cursor అధికారికంగా నివేదికను అందుకుందని HackerOne ధృవీకరించింది.
20 జనవరి తర్వాత, Mindgard పంపిన ఫాలో-అప్ సందేశాలకు ఎటువంటి స్పందన రాలేదు. Cursor కొత్త ఫీచర్లను విడుదల చేస్తూ, అదనపు నిధులను సేకరిస్తూనే ఉంది, కానీ ఈ లోపం కోడ్బేస్లోనే ఉండిపోయింది.
ఈ ఆలస్యం ఎందుకు ఆందోళనకరంగా ఉంది
ఈ సమస్య ఒక క్లాసిక్ సప్లై-చైన్ రిస్క్ (supply-chain risk): షేర్డ్ రిపోజిటరీకి ఫైల్ను పుష్ చేయగల ఏ కంట్రిబ్యూటర్ అయినా, ప్రతి డెవలపర్ యొక్క మెషీన్లో రన్ అయ్యేలా హానికరమైన కోడ్ను ఇంజెక్ట్ చేయవచ్చు.
మీరు ఇప్పుడు తీసుకోవలసిన నివారణ చర్యలు
ఎంటర్ప్రైజ్ Windows వాతావరణాలు
- వర్క్స్పేస్ డైరెక్టరీల లోపల git.exe పేరుతో ఉన్న ఏ ఎగ్జిక్యూటబుల్ ఫైల్ అయినా రన్ కాకుండా నిరోధించే AppLocker లేదా Windows App Control పాలసీలను అమలు చేయండి.
- హ్యాష్-ఆధారిత అలౌలిస్ట్లను (allowlists) మాత్రమే నమ్మకండి; దాడి చేసేవారు ఫైల్ పేరును మార్చకుండానే దాని హ్యాష్ను సులభంగా మార్చగలరు.
వ్యక్తిగత డెవలపర్లు
- నమ్మదగినవి కాని మూలాల నుండి వచ్చిన రిపోజిటరీలను కేవలం వర్చువల్ మెషీన్ లేదా Windows Sandbox లో మాత్రమే ఓపెన్ చేయండి.
- ఫైల్-హ్యాష్ బ్లాక్లిస్ట్లపై ఆధారపడకండి; అవి తప్పుడు భద్రతా భావాన్ని కలిగిస్తాయి.
సాధారణ ఉత్తమ పద్ధతులు
- ప్రతి కొత్త రిపోజిటరీని ఒక సంభావ్య సప్లై-చైన్ వెక్టార్గా పరిగణించండి. బైనరీలను రన్ చేసే ముందు వాటి మూలాన్ని (provenance) ధృవీకరించండి.
ఈ సంఘటన ఒక విస్తృతమైన పాఠాన్ని గుర్తుచేస్తోంది: AI-ఆధారిత డెవలప్మెంట్ టూల్స్కు లోతైన సిస్టమ్ యాక్సెస్ అవసరం, మరియు ఆ యాక్సెస్ను ఇతర ప్రివిలేజ్డ్ సాఫ్ట్వేర్ల వలెనే కఠినంగా కాపాడాలి. మల్టీ-బిలియన్ డాలర్ల సంస్థలో ఒక అధిక ప్రభావం చూపే లోపం నెలల తరబడి కొనసాగుతున్నప్పుడు, డెవలపర్లు ఆ ప్లాట్ఫారమ్ పట్ల తమకున్న నమ్మకాన్ని పునఃసమీక్షించుకోవాల్సిన అవసరం ఉందని ఇది స్పష్టం చేస్తోంది.
