Cursor کا کوڈ ایڈیٹنگ ٹول اب بھی ایک پروجیکٹ فولڈر میں رکھی گئی نقصان دہ (malicious) git.exe فائل کو چلا رہا ہے، جو کہ ایک سنگین زیرو-ڈے (zero-day) خرابی ہے اور سات ماہ سے غیر اصلاح شدہ (unpatched) ہے۔ یہ بگ کسی بھی ایسی ایگزیکیوٹیبل فائل کو، جو Git کا روپ دھارے ہوئے ہو، صارف کے اختیارات (privileges) کے ساتھ خود بخود چلنے کی اجازت دیتا ہے، جس سے ڈویلپرز بغیر کسی کلک یا وارننگ کے ریموٹ کوڈ ایگزیکیوشن (remote code execution) کے خطرے میں پڑ جاتے ہیں۔
یہ خامی سیکیورٹی ریسرچر Mindgard نے 15 دسمبر 2025 کو دریافت کی تھی، جس کی رپورٹ اسی دن دی گئی تھی، اور 197 سے زیادہ بتدریج اپ ڈیٹس اور 60 ارب ڈالر کی کمپنی ویلیویشن کے باوجود یہ جولائی 2026 کی ریلیز میں بھی موجود ہے۔
یہ بگ کیسے کام کرتا ہے
Cursor پروجیکٹ کی ڈائریکٹری میں کئی مقامات پر، بشمول ریپوزٹری روٹ (repository root) پر، Git بائنریز (binaries) کو اسکین کرتا ہے۔ جب اسے git.exe نامی فائل ملتی ہے، تو یہ ورژن کنٹرول فیچرز فراہم کرنے کے لیے پروگرام کو لانچ کر دیتا ہے۔ یہ لانچ خاموشی سے ہوتا ہے، بغیر کسی UI پرامپٹ کے، اور موجودہ صارف کی اجازت (permissions) حاصل کر لیتا ہے۔
ایک حملہ آور جو ریپوزٹری میں فائل شامل کر سکتا ہے، وہ متوقع Git بائنری کو کسی بھی ایگزیکیوٹیبل فائل سے بدل سکتا ہے۔ Mindgard نے ونڈوز کیلکولیٹر کا نام بدل کر git.exe رکھ کر، اسے ایک ریپو میں ڈال کر، اور اس فولڈر کو Cursor میں کھول کر اس کے اثر کو ثابت کیا۔ جب تک پروجیکٹ کھلا رہا، کیلکولیٹر کی ونڈوز بار بار کھلتی رہیں—یہ اس بات کی مثال ہے کہ کس طرح حقیقی میلویئر (malware) اسی طریقے سے چل سکتا ہے۔
انکشاف کا ٹائم لائن (Timeline)
- 15 دسمبر 2025 – Mindgard نے Cursor کے سیکیورٹی ایڈریس پر مکمل رپورٹ ای میل کی۔
- 15 جنوری 2026 – ایک ماہ بعد، Cursor کے چیف انفارمیشن سیکیورٹی آفیسر (CISO) نے جواب دیا۔
- 16 جنوری 2026 – HackerOne، جو کہ Cursor کا استعمال کرنے والا بگ بونٹی پلیٹ فارم ہے، نے رپورٹ کو 'آؤٹ آف اسکوپ' (out of scope) قرار دے دیا۔
- 16 جنوری 2026 – Mindgard نے ایک پروف آف کانسیپٹ (proof-of-concept) فراہم کیا، جس کے بعد HackerOne نے ٹکٹ کو دوبارہ کھول دیا۔
- 20 جنوری 2026 – HackerOne نے تصدیق کی کہ Cursor کو باقاعدہ طور پر رپورٹ موصول ہو گئی ہے۔
20 جنوری کے بعد، Mindgard کے فالو اپ پیغامات کا کوئی جواب نہیں ملا۔ Cursor نئے فیچرز فراہم کرتا رہا اور مزید فنڈنگ حاصل کرتا رہا، لیکن یہ کمزوری کوڈ بیس (codebase) میں برقرار رہی۔
یہ تاخیر کیوں پریشان کن ہے
یہ مسئلہ ایک کلاسک سپلائی چین کا خطرہ (supply-chain risk) ہے: کوئی بھی حصہ دار (contributor) جو کسی مشترکہ ریپوزٹری میں فائل پش کر سکتا ہے، وہ نقصان دہ کوڈ داخل کر سکتا ہے جو ہر ڈویلپر کی مشین پر چلتا ہے۔
وہ اقدامات جو آپ ابھی کر سکتے ہیں
انٹرپرائز ونڈوز ماحول (Enterprise Windows environments)
- AppLocker یا Windows App Control پالیسیاں نافذ کریں جو ورک اسپیس ڈائریکٹریز کے اندر
git.exeنامی کسی بھی ایگزیکیوٹیبل کو لانچ ہونے سے روکیں۔ - ہیش پر مبنی الاؤ لسٹ (hash-based allowlists) پر بھروسہ نہ کریں؛ حملہ آور نام وہی رکھتے ہوئے فائل کا ہیش آسانی سے بدل سکتے ہیں۔
انفرادی ڈویلپرز
- ناقابل اعتبار ذرائع سے حاصل شدہ ریپوزٹریز کو صرف ورچوئل مشین یا Windows Sandbox کے اندر کھولیں۔
- فائل ہیش بلاک لسٹ (file-hash blocklists) پر انحصار نہ کریں؛ یہ تحفظ کا ایک غلط احساس دلاتی ہیں۔
عمومی بہترین طریقہ کار
- ہر نئی ریپوزٹری کو ایک ممکنہ سپلائی چین ویکٹر (supply-chain vector) کے طور پر دیکھیں۔ تمام بائنریز کے چلنے سے پہلے ان کے ماخذ (provenance) کی تصدیق کریں۔
یہ واقعہ ایک بڑے سبق کی نشاندہی کرتا ہے: AI پر مبنی ڈویلپمنٹ ٹولز کو سسٹم تک گہری رسائی کی ضرورت ہوتی ہے، اور اس رسائی کی حفاظت بھی اسی سختی سے کی جانی چاہیے جیسے کسی بھی دوسرے بااختیار سافٹ ویئر کی کی جاتی ہے۔ جب کسی اربوں ڈالر کی کمپنی میں ایک زیادہ اثر انداز ہونے والی کمزوری مہینوں تک برقرار رہتی ہے، تو ڈویلپرز کے پاس اس پلیٹ فارم پر اپنے اعتماد پر نظر ثانی کرنے کا ایک واضح اشارہ ہوتا ہے۔
