एक नई रिपोर्ट में बताया गया है कि Cursor, जो 7 मिलियन से अधिक उपयोगकर्ताओं वाला एआई‑सहायित विकास उपकरण है, में एक अनपैच्ड सुरक्षा दोष है। यह दोष रिपॉजिटरी की रूट में रखे गए दुर्भावनापूर्ण git.exe को बिना चेतावनी के चलाता है, जिससे कोड निष्पादन संभव होता है।

मुख्य बिंदु (Key Takeaways)

  • Cursor में अनपैच्ड गिट बाइनरी निष्पादन त्रुटि
  • डवलपर द्वारा रिपॉजिटरी खोलते ही कोड चल सकता है
  • सात महीने से कोई पैच या जवाब नहीं मिला

Cursor एक एआई‑सहायित कोडिंग वातावरण है, जिसके 7 मिलियन से अधिक सक्रिय उपयोगकर्ता हैं। हाल ही में सुरक्षा अनुसंधानकर्ता Mindgard ने बताया कि Windows संस्करण में एक गंभीर सुरक्षा दोष मौजूद है, जिससे एक दुर्भावनापूर्ण git.exe फ़ाइल को रिपॉजिटरी की मूल (root) में रखकर स्वचालित रूप से चलाया जा सकता है।

तकनीकी विवरण

जब कोई डेवलपर Cursor में किसी प्रोजेक्ट को खोलता है, तो एप्लिकेशन कई स्थानों से Git बाइनरी खोजता है, जिसमें कार्यस्थल (workspace) भी शामिल है। यदि रिपॉजिटरी की रूट में एक संशोधित git.exe मौजूद है, तो Cursor इस फ़ाइल को बिना उपयोगकर्ता को सूचित किए या अनुमोदन माँगे, अपनी पाथ‑रिज़ॉल्यूशन लॉजिक के हिस्से के रूप में निष्पादित कर देता है। इस प्रक्रिया में न तो कोई प्रम्प्ट इंजेक्शन, न ही जटिल मेमोरी‑करप्शन की आवश्यकता होती है—केवल प्रोजेक्ट खोलना ही पर्याप्त है।

खुलासे का क्रम और प्रतिक्रिया

Mindgard ने इस दोष की पहली रिपोर्ट 15 दिसंबर 2025 को Cursor को दी, लेकिन सात महीने तक कोई आधिकारिक पैच या प्रतिक्रिया नहीं मिली। कंपनी ने जनवरी में Cursor के CISO को HackerOne बग‑बाउंटी कार्यक्रम में आमंत्रित किया, जहाँ यह त्रुटि दोबारा प्रस्तुत की गई और पुनरुत्पादक (reproducible) साबित हुई, फिर भी Cursor की ओर से कोई औपचारिक उत्तर नहीं आया। इस दौरान, उपयोगकर्ता अनजाने में संभावित रूप से हानिकारक कोड चला रहे हैं, जिससे डेटा क्षति, रैंसमवेयर या आगे की प्रणाली‑स्तर की घुसपैठ संभव है।

संभावित प्रभाव और भविष्य की दिशा

यह कमजोरी सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा में मौलिक चूक को उजागर करती है। जैसे‑जैसे एआई‑सहायित IDE का उपयोग बढ़ रहा है, ऐसे अनपेक्षित बाइनरी निष्पादन को रोकने के लिए सख्त वैलिडेशन, सैंडबॉक्सिंग और उपयोगकर्ता‑सहायता चेतावनी तंत्र आवश्यक है। विशेषज्ञों का मानना है कि इस प्रकार की त्रुटियों को शीघ्रता से पैच किया जाना चाहिए, और बग‑बाउंटी कार्यक्रमों के साथ समन्वित खुलासे (coordinated disclosure) को प्राथमिकता दी जानी चाहिए।

भविष्य के कदम

डिवेलपरों को सुझाव दिया जाता है कि वे अनजाने में प्राप्त रिपॉजिटरी को खोलने से पहले उसकी सामग्री की जाँच करें और संभावित बाइनरी फ़ाइलों को अलगाव (isolation) के तहत रखें। साथ ही, Cursor को अपनी बाइनरी‑डिटेक्शन लॉजिक को अपडेट करके केवल विश्वसनीय पाथों से ही निष्पादन की अनुमति देनी चाहिए।