Zranitelnost Cursoru na Windows může spustit git.exe z otevřeného projektu
Bezpečnostní firma Mindgard popisuje zranitelnost Cursoru na Windows, která podle jejího testu umožňuje spuštění souboru git.exe vloženého do otevřeného projektu.
Bezpečnostní firma Mindgard popisuje zranitelnost Cursoru na Windows, která podle jejího testu umožňuje spuštění kódu vloženého do otevřeného projektu.
Problém souvisí s tím, jak Cursor při otevření projektu hledá nástroj git.exe. Podle Mindgardu může aplikace na Windows hledat tento soubor také přímo v pracovním adresáři projektu. Pokud se tam nachází podvržený soubor se stejným názvem, může se spustit bez dalšího potvrzení uživatele.
Riziko se týká hlavně neověřených nebo nedůvěryhodných repozitářů. Útočník by mohl do projektu přidat vlastní git.exe a spoléhat na to, že uživatel projekt otevře v Cursoru.
Mindgard ve své demonstraci použil neškodný soubor, který otevřel Windows Calculator. Cílem bylo ukázat mechanismus spuštění bez použití destruktivního kódu.
Zdroj uvádí, že problém byl poprvé nahlášen 15. prosince 2025. Mindgard tvrdí, že jej naposledy ověřil 30. dubna 2026 na Cursoru 3.2.16 pro Windows. Článek proto nepotvrzuje stav novějších verzí vydaných po tomto testu.
Firma zároveň uvádí, že v době posledního ověření nebyla zranitelnost opravena ani po více než šesti měsících a více než 197 vydaných verzích Cursoru. Jde o tvrzení bezpečnostní firmy, nikoli o nezávisle ověřené stanovisko Cursoru.
Mindgard také vysvětluje, proč se rozhodl problém veřejně zveřejnit. Podle firmy po dlouhé době bez opravy zůstalo zveřejnění jediným způsobem, jak uživatele upozornit. Toto rámování je názorem Mindgardu a je vhodné jej oddělit od samotného technického popisu zranitelnosti.
Praktické doporučení ze zdroje je otevírat neznámé repozitáře v izolovaném prostředí, například ve Windows Sandboxu nebo ve virtuálním stroji, dokud nebude potvrzeno, že je problém opravený.
Případ ukazuje obecnější riziko u vývojářských nástrojů s agentními funkcemi. Čím více editor automaticky pracuje s lokálními nástroji a obsahem projektu, tím důležitější je kontrolovat, odkud spouštěné soubory pocházejí a zda jejich spuštění vyžaduje souhlas uživatele.