Рубріки: Новини

У редакторі коду Cursor знайшли баг, який автоматично запускає шкідливий код

Дмитро Сімагін

У редакторі коду Cursor знайдена вразливість, яка наражає розробників на ризик автоматичного виконання шкідливого коду одразу після відкриття репозиторію. Про це повідомляє Bleeping Computer.

Дослідники Oasis Security виявили, що проблема виникає через те, що Cursor відключає функцію Workspace Trust, яка за замовчуванням працює у VS Code. Вона блокує автоматичне виконання завдань без явної згоди розробників.

На відміну від VS Code, у конфігурації за замовчуванням Cursor виконує завдання одразу після відкриття папки проекту. Зловмисник може скористатися цим, додавши шкідливий файл .vscode/tasks.json до загальнодоступного репозиторію.

«Коли користувач відкриває такий репозиторій з Cursor, навіть для простого перегляду, у його середовищі може бути запущено довільний код. Це може призвести до витоку конфіденційних облікових даних, зміни файлів або слугувати вектором для ширшого компрометування системи», — кажуть дослідники з Oasis Security.

Зловмисники можуть використовувати баг для встановлення шкідливого програмного забезпечення, отримання контролю над IDE або крадіжки облікових даних і токенів API. Щоб потрапити в ці неприємності, розробнику навіть не доведеться виконувати будь-яку команду.

Cursor — це інструмент для роботи з кодом, створений як форк Visual Studio Code (VS Code). Він має глибоку інтеграцію з основними LLM-моделями, такими як GPT-4 та Claude. Зараз Cursor є одним із найшвидше зростаючих ШІ-інструментів для кодування, який щодня використовує понад один мільйон програмістів для генерації більше мільярда рядків коду.

Цікаво, але після того, як представники Oasis Security повідомили команду Cursor про ризик вимкнення Workspace Trust за замовчуванням, розробник цього редактора коду заявив, що вони мають намір зберегти поведінку автозапуску в Cursor.

Команда Cursor рекомендує користувачам або вмикати функцію безпеки з VS Code, або використовувати простий текстовий редактор під час роботи з програмним забезпеченням, яке може бути шкідливим.

В Cursor також заявили, що незабаром оновлять свої рекомендації щодо безпеки, щоб пояснити свою позицію щодо Workspace Trust та додати інструкції щодо його активації.

Oasis Security рекомендує користувачам використовувати інший редактор для відкриття невідомих проектів, перевіряти репозиторії перед їх відкриттям та уникати експорту конфіденційних облікових даних у глобальному масштабі.

Останні статті

Штучний інтелект став дорожчим за програмістів: Uber витратив річний ліміт на LLM за один квартал

Ейфорія навколо впровадження штучного інтелекту змінюється жорстким прагматизмом: для багатьох технологічних гігантів вартість використання LLM…

27.04.2026

Прощавай, Codex! OpenAI відмовляється від окремої моделі для програмування

Компанія OpenAI офіційно оголосила про припинення підтримки Codex як окремої спеціалізованої моделі для завдань програмування.…

27.04.2026

Microsoft капітулює: оновлення Windows 11 тепер можна відкладати «назавжди»

Після років скарг на раптові перезавантаження Windows під час важливих нарад та робочих зустрічей, Microsoft…

27.04.2026

Нападник на Трампа виявився IT-фахівцем і розробником відеоігор

Стрілянина на вечері Асоціації кореспондентів Білого дому, яка відбулася 25 квітня 2026 року в готелі…

27.04.2026

Квантовий комп’ютер вперше успішно зламав 15-бітний пароль

Незалежний дослідник Джанкарло Леллі зламав 15-бітний ключ еліптичної кривої на загальнодоступному квантовому обладнанні. Це є…

27.04.2026

Вайб-математика: аматор за допомогою одного запиту в ChatGPT розв’язав 60-річну проблему Ердьоша

23-річний Ліам Прайс, який не має профільної математичної освіти, зміг за 80 хвилин зробити те,…

27.04.2026