Cursor Windows 恶意 git.exe 零点击 RCE 怎么防
CVE-2026-63093:Windows 版 Cursor 打开含仓库根目录 git.exe 的项目会无提示执行。Mindgard 2025 年 12 月报告、2026 年 7 月全披露;Cursor 3.13.25+ 已改绝对路径解析。

2026 年 7 月,Mindgard 全披露了一个影响 Cursor Windows 客户端的问题:克隆来的仓库根目录只要有一个名为 git.exe 的文件,打开文件夹就可能触发零点击任意代码执行(CVE-2026-63093)。不需要跑 npm install、不需要点 Agent、不需要批准终端命令,IDE 做仓库 housekeeping 时会解析 git,Windows 搜索顺序把当前工作目录排在系统 Git 之前,恶意二进制以你的用户权限跑起来,且按周期重复触发。
攻击面有多窄、有多真
Mindgard 与 Dark Reading 的表述一致,前提条件很具体:
仅 Windows(macOS / Linux 不受影响)。
受害者用 Cursor 打开已含恶意 git.exe 的目录或仓库(常见路径:git clone 陌生 repo → Open Folder)。
文件名必须 exactly git.exe 且在项目根。
这不是「AI 生成了坏代码」类 prompt 注入,而是经典的 CWE-426 Untrusted Search Path / binary planting。Supply chain 场景:攻击者 fork 热门项目、在根目录塞 payload、等维护者或贡献者用 Cursor 打开。
Cursor 论坛 2026 年 8 月更新写明:IDE 侧 Git 操作现通过校验过的绝对路径 spawn,工作目录及祖先路径内的 git.exe 会被拒绝;修复版本 Cursor 3.13.25 及更高。请从 cursor.com/downloads 升级后再开不可信仓库。
和 Workspace Trust、Agent 安全的关系
Cursor 对 Dark Reading 称:威胁模型包含不可信 repo 的用户应开 Workspace Trust,避免恶意仓库自动执行代码。这和 Agent 自动跑 shell、MCP 拉外部工具是不同层,git.exe 问题发生在打开文件夹时,早于任何 Chat。
团队若已在做 Uber ADR 式 Agent 可观测,仍应把「IDE 打开不可信 clone」列入 onboarding:先 git clone 到隔离机或 WSL,根目录 ls/dir 看有没有异常 .exe,再进 Cursor。
企业 Windows 临时缓解(Mindgard 建议)
在 Cursor 补丁全员落地前,域管可用 AppLocker / WDAC 拒绝从工作区路径执行 git.exe,例如规则 scope 到 %USERPROFILE%\source\repos\*\git.exe,优先 path-based deny(hash 随 payload 变)。Windows 没有通用内置「仅当父进程是 Cursor.exe 才 block 子进程」的规则,要 parent-aware 得靠 EDR。
开发者个人:
不可信 repo 不要直接在 Cursor 里 Open Folder。
用 VS Code / 纯终端审完再开,或 Docker devcontainer 隔离。
确认 Settings 里 Workspace Trust 为 ON。
披露时间线与责任边界
Mindgard 称 2025 年 12 月 15 日首次报告,HackerOne 曾复现,但数月内未见修复;2026 年 7 月公开后 Cursor 才在论坛给出补丁说明。论坛帖也承认:该报告被判定为 bug bounty out of scope(共享责任模型:恶意输入已在 workspace 内),但对研究员回复不及时承担 process 责任。
对中国开发者:从 GitHub / 镜像站拉第三方模板、AI 生成项目时,Windows + Cursor 组合要把「根目录可执行文件」和 .env 泄露放在同一优先级检查。Mac 主力机不是免死金牌,CI Windows runner、同事机器仍可能中招。
升级后如何确认已修复
About → 版本 ≥ 3.13.25。
在测试用隔离 VM 里放无害 marker git.exe(如 echo 写日志),打开项目后 Process Monitor 不应再看到 Cursor 从 repo 根 spawn 该文件。
继续遵循 Cursor 定价与官方渠道 下载安装包,别用来路不明的「绿色版」。