Cursor యొక్క కోడ్-ఎడిటింగ్ టూల్, ప్రాజెక్ట్ ఫోల్డర్‌లో ఉంచబడిన హానికరమైన git.exe ఫైల్‌ను ఇప్పటికీ రన్ చేస్తోంది; ఇది ఏడు నెలలుగా పరిష్కరించబడకుండా ఉన్న ఒక క్లిష్టమైన జీరో-డే (zero-day) లోపం. ఈ బగ్ వల్ల Git లాగా నటిస్తూ వచ్చే ఏ ఎగ్జిక్యూటబుల్ ఫైల్ అయినా, వినియోగదారు యొక్క అనుమతులతో (privileges) ఆటోమేటిక్‌గా రన్ అవుతుంది. దీనివల్ల డెవలపర్లు ఎటువంటి హెచ్చరిక లేదా క్లిక్ చేయకుండానే రిమోట్ కోడ్ ఎగ్జిక్యూషన్‌కు గురయ్యే ప్రమాదం ఉంది.

ఈ లోపాన్ని సెక్యూరిటీ రీసెర్చర్ Mindgard 15 డిసెంబర్ 2025న కనుగొన్నారు, అదే రోజున నివేదించారు. 197 కంటే ఎక్కువ అప్‌డేట్‌లు మరియు $60 బిలియన్ల కంపెనీ విలువ ఉన్నప్పటికీ, జూలై 2026 విడుదలలో కూడా ఈ లోపం అలాగే ఉంది.

ఈ బగ్ ఎలా పనిచేస్తుంది

Cursor, రిపోజిటరీ రూట్‌తో సహా వివిధ ప్రదేశాలలో Git బైనరీల కోసం ప్రాజెక్ట్ డైరెక్టరీని స్కాన్ చేస్తుంది. దానికి git.exe అనే పేరుతో ఫైల్ కనిపిస్తే, వెర్షన్-కంట్రోల్ ఫీచర్లను అందించడానికి అది ఆ ప్రోగ్రామ్‌ను ప్రారంభిస్తుంది. ఈ లాంచ్ ప్రక్రియ ఎటువంటి UI ప్రాంప్ట్ లేకుండా నిశ్శబ్దంగా జరుగుతుంది మరియు ప్రస్తుత వినియోగదారు యొక్క అనుమతులను (permissions) పొందుతుంది.

రిపోజిటరీకి ఫైల్‌ను జోడించగల దాడి చేసే వ్యక్తి (attacker), ఆశించిన Git బైనరీని ఏదైనా ఇతర ఎగ్జిక్యూటబుల్‌తో భర్తీ చేయవచ్చు. Windows Calculatorను git.exeగా పేరు మార్చి, దానిని ఒక రిపోజిటరీలో వేసి, ఆ ఫోల్డర్‌ను Cursorలో ఓపెన్ చేయడం ద్వారా Mindgard దీని ప్రభావాన్ని నిరూపించారు. ప్రాజెక్ట్ ఓపెన్ ఉన్నంత కాలం Calculator విండోలు పదేపదే పాప్-అప్ అవుతూనే ఉన్నాయి—నిజమైన మాల్వేర్ కూడా ఇదే విధంగా పనిచేయవచ్చని ఇది వివరిస్తుంది.

వెల్లడి కాలక్రమం (Timeline)

  • 15 డిసెంబర్ 2025 – Mindgard, Cursor యొక్క సెక్యూరిటీ అడ్రస్‌కు పూర్తి నివేదికను ఈమెయిల్ చేసింది.
  • 15 జనవరి 2026 – ఒక నెల తర్వాత, Cursor యొక్క చీఫ్ ఇన్ఫర్మేషన్ సెక్యూరిటీ ఆఫీసర్ (CISO) ప్రత్యుత్తరం ఇచ్చారు.
  • 16 జనవరి 2026 – Cursor ఉపయోగించే బగ్-బౌంటీ ప్లాట్‌ఫారమ్ HackerOne, ఈ నివేదికను 'అవుట్ ఆఫ్ స్కోప్' (out of scope) గా వర్గీకరించింది.
  • 16 జనవరి 2026 – Mindgard ఒక ప్రూఫ్-ఆఫ్-కాన్సెప్ట్ (proof-of-concept) అందించడంతో, HackerOne ఆ టికెట్‌ను తిరిగి తెరిచింది.
  • 20 జనవరి 2026 – Cursor అధికారికంగా నివేదికను అందుకుందని HackerOne ధృవీకరించింది.

20 జనవరి తర్వాత, Mindgard పంపిన ఫాలో-అప్ సందేశాలకు ఎటువంటి స్పందన రాలేదు. Cursor కొత్త ఫీచర్లను విడుదల చేస్తూ, అదనపు నిధులను సేకరిస్తూనే ఉంది, కానీ ఈ లోపం కోడ్‌బేస్‌లోనే ఉండిపోయింది.

ఈ ఆలస్యం ఎందుకు ఆందోళనకరంగా ఉంది

ఈ సమస్య ఒక క్లాసిక్ సప్లై-చైన్ రిస్క్ (supply-chain risk): షేర్డ్ రిపోజిటరీకి ఫైల్‌ను పుష్ చేయగల ఏ కంట్రిబ్యూటర్ అయినా, ప్రతి డెవలపర్ యొక్క మెషీన్‌లో రన్ అయ్యేలా హానికరమైన కోడ్‌ను ఇంజెక్ట్ చేయవచ్చు.

మీరు ఇప్పుడు తీసుకోవలసిన నివారణ చర్యలు

ఎంటర్‌ప్రైజ్ Windows వాతావరణాలు

  • వర్క్‌స్పేస్ డైరెక్టరీల లోపల git.exe పేరుతో ఉన్న ఏ ఎగ్జిక్యూటబుల్ ఫైల్ అయినా రన్ కాకుండా నిరోధించే AppLocker లేదా Windows App Control పాలసీలను అమలు చేయండి.
  • హ్యాష్-ఆధారిత అలౌలిస్ట్‌లను (allowlists) మాత్రమే నమ్మకండి; దాడి చేసేవారు ఫైల్ పేరును మార్చకుండానే దాని హ్యాష్‌ను సులభంగా మార్చగలరు.

వ్యక్తిగత డెవలపర్లు

  • నమ్మదగినవి కాని మూలాల నుండి వచ్చిన రిపోజిటరీలను కేవలం వర్చువల్ మెషీన్ లేదా Windows Sandbox లో మాత్రమే ఓపెన్ చేయండి.
  • ఫైల్-హ్యాష్ బ్లాక్‌లిస్ట్‌లపై ఆధారపడకండి; అవి తప్పుడు భద్రతా భావాన్ని కలిగిస్తాయి.

సాధారణ ఉత్తమ పద్ధతులు

  • ప్రతి కొత్త రిపోజిటరీని ఒక సంభావ్య సప్లై-చైన్ వెక్టార్‌గా పరిగణించండి. బైనరీలను రన్ చేసే ముందు వాటి మూలాన్ని (provenance) ధృవీకరించండి.

ఈ సంఘటన ఒక విస్తృతమైన పాఠాన్ని గుర్తుచేస్తోంది: AI-ఆధారిత డెవలప్‌మెంట్ టూల్స్‌కు లోతైన సిస్టమ్ యాక్సెస్ అవసరం, మరియు ఆ యాక్సెస్‌ను ఇతర ప్రివిలేజ్డ్ సాఫ్ట్‌వేర్‌ల వలెనే కఠినంగా కాపాడాలి. మల్టీ-బిలియన్ డాలర్ల సంస్థలో ఒక అధిక ప్రభావం చూపే లోపం నెలల తరబడి కొనసాగుతున్నప్పుడు, డెవలపర్లు ఆ ప్లాట్‌ఫారమ్ పట్ల తమకున్న నమ్మకాన్ని పునఃసమీక్షించుకోవాల్సిన అవసరం ఉందని ఇది స్పష్టం చేస్తోంది.