UMBRELLA 4365UMBRELLA 4365 · Cursor 战地纪实 ARCHIVE X-064
ARCHIVE ACCESS · X-064 · CLEARANCE LV.4⇱ 在时间树中定位
野史 · 场外情报 漏洞

漏洞判界:git.exe 不算数

报告:Windows 上仓库根目录若有恶意 git.exe,打开文件夹即被执行。官方裁定:漏洞成立,但依赖已在场的恶意输入,不在赏金范围。系统备注:研究员 2025 年 12 月上报,等到判词用了七个月。

记录时间 2026-07-15,官方对安全公司 Mindgard 报告的公开回应。裁定依据为责任共担模型:用户自己决定把哪些仓库、提示词、外部内容、MCP 服务器、规则和工具引入环境,Cursor 提供管理这条信任边界的手段;依赖恶意输入已经在场的问题,一般不在赏金范围内。触发条件确实很窄——仅 Windows,且仓库根目录存在一个精确命名为 git.exe 的恶意可执行文件,macOS 与 Linux 不受影响。缓解手段:Workspace Trust,未信任目录以受限模式打开,企业可用 MDM 全员强制。

同一篇帖子里官方认了另一件事,措辞很直:我们没有及时和研究员闭环沟通,这个责任我们担,会从流程上改。研究员最初上报是在 2025 年 12 月,最终未获分配 CVE。一个月后,帖子追加更新:Cursor IDE 现在自行解析 Git 并按校验过的绝对路径启动,Windows 下不再在打开的文件夹里做可执行文件发现,工作区根目录里种的 git.exe 不会再跑起来。需升级 3.13.25 或更高。

系统备注:「不在赏金范围」和「值不值得修」是两道独立判断,官方最终两件都做了,只是顺序让研究员多等了一个月。同类缺陷后来在几家同行的命令行工具里也被查出,无一幸免——题目是全行业共用的。

◈ 同类档案 · 漏洞
野史思维链采样:所以它合法野史漏洞双联:批准一次,后门终身
UMBRELLA 4365 ARCHIVE · 野史档案 · 仅作记录 · 不构成立场
⇱ 返回完整时间树 UMBRELLA 4365 · 正史 82 条 × 野史 55 条 · 双线对照阅读