当前位置:首页 > 科技  > 知识百科

请立即更新:AI 编程神器 Cursor 曝 8.6 分高危漏洞,可远程执行任意命令

来源: 责编: 时间:2025-08-04 10:12:17 126观看
导读 8 月 2 日消息,科技媒体 bleepingcomputer 昨日(8 月 1 日)发布博文,报道称让程序员“氪金”上瘾的 AI 工具 Cursor 存在 CurXecute 严重漏洞,几乎影响所有版本,官方已于 7 月 29 日发布 1.3 版本修复,并敦促开发者

8 月 2 日消息,科技媒体 bleepingcomputer 昨日(8 月 1 日)发布博文,报道称让程序员“氪金”上瘾的 AI 工具 Cursor 存在 CurXecute 严重漏洞,几乎影响所有版本,官方已于 7 月 29 日发布 1.3 版本修复,并敦促开发者尽快升级。GGg28资讯网——每日最新资讯28at.com

该漏洞追踪编号为 CVE-2025-54135,可以被攻击者利用注入恶意提示,让 AI 智能体执行远程代码,并获得开发者权限。GGg28资讯网——每日最新资讯28at.com

Cursor 集成开发环境(IDE)依赖 AI 智能体帮助开发者提高编码效率,并通过 Model Context Protocol(MCP)协议连接外部资源。GGg28资讯网——每日最新资讯28at.com

然而,研究人员警告,MCP 虽然扩展了 AI 智能体的能力,但也让其暴露在不信任的外部数据中,可能影响其控制流程,攻击者可借此劫持代理会话,冒用用户权限执行操作。GGg28资讯网——每日最新资讯28at.com

攻击手法与 Microsoft 365 CoPilot 的“EchoLeak”漏洞类似,后者可无用户交互地窃取敏感数据。在 Cursor 中,攻击者可通过外部托管的服务注入恶意提示,篡改项目目录下的~/.cursor/ mcp.json 文件,从而实现任意命令的远程执行。GGg28资讯网——每日最新资讯28at.com

Aim Security 团队创建的演示视频显示,攻击者可利用第三方 MCP 服务器(如 Slack、GitHub)发布恶意提示,在受害者打开聊天并指令 AI 智能体总结消息后,恶意载荷(如 shell)会直接写入磁盘。攻击面包括任何处理外部内容的第三方 MCP 服务器,如问题跟踪器、客服收件箱甚至搜索引擎。附上演示视频如下:GGg28资讯网——每日最新资讯28at.com

GGg28资讯网——每日最新资讯28at.com

研究人员于 7 月 7 日私下报告漏洞,Cursor 次日即合并补丁至主分支。7 月 29 日发布的版本 1.3 包含多项改进和修复。Cursor 同时发布安全公告,将漏洞评为中等严重性(8.6 分),敦促用户立即更新至最新版本,以避免已知风险。GGg28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-175269-0.html请立即更新:AI 编程神器 Cursor 曝 8.6 分高危漏洞,可远程执行任意命令

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 4 个阶段:微软将逐步开源 Win11 用户界面框架 WinUI

下一篇: 可轻松追踪桌面光标:微软 Win11 27913 预览版回归鼠标十字准星功能

标签:
  • 热门焦点
  • Mate60手机壳曝光 致敬自己的经典设计

    8月3日消息,今天下午博主数码闲聊站带来了华为Mate60的第三方手机壳图,可以让我们在真机发布之前看看这款华为全新旗舰的大致轮廓。从曝光的图片看,Mate 60背后摄像头面积依然
  • 0糖0卡0脂 旭日森林仙草乌龙茶优惠:15瓶到手29元

    旭日森林无糖仙草乌龙茶510ml*15瓶平时要卖为79.9元,今日下单领取50元优惠券,到手价为29.9元。产品规格:0糖0卡0脂,添加草本仙草汁,清凉爽口,富含茶多酚,保留
  • Automa-通过连接块来自动化你的浏览器

    1、前言通过浏览器插件可实现自动化脚本的录制与编写,具有代表性的工具就是:Selenium IDE、Katalon Recorder,对于简单的业务来说可快速实现自动化的上手工作。Selenium IDEKat
  • 企业采用CRM系统的11个好处

    客户关系管理(CRM)软件可以为企业提供很多的好处,从客户保留到提高生产力。  CRM软件用于企业收集客户互动,以改善客户体验和满意度。  CRM软件市场规模如今超过580
  • Temu起诉SHEIN,跨境电商战事升级

    来源 | 伯虎财经(bohuFN)作者 | 陈平安日前据外媒报道,拼多多旗下跨境电商平台Temu正对竞争对手SHEIN提起新诉讼,诉状称Shein“利用市场支配力量强迫服装厂商与之签订独家
  • 最“俊美”淘宝卖家,靠直播和短视频圈粉,上架秒光,年销3000万

    来源 | 电商在线文|易琬玉编辑|斯问受访店铺:Ringdoll戒之人形图源:微博@御座的黄山、“Ringdoll戒之人形”淘宝店铺有关外貌的评价,黄山已经听累了。生于1985年的他,哪
  • ESG的面子与里子

    来源 | 光子星球撰文 | 吴坤谚编辑 | 吴先之三伏大幕拉起,各地高温预警不绝,但处于厄尔尼诺大“烤”之下的除了众生,还有各大企业发布的ESG报告。ESG是“环境保
  • 阿里大调整

    来源:产品刘有媒体报道称,近期淘宝天猫集团启动了近年来最大的人力制度改革,涉及员工绩效、层级体系等多个核心事项,目前已形成一个初步的“征求意见版”:1、取消P序列
  • 英特尔Xe HPG游戏显卡:拥有512EU,单风扇版本

    据10 月 30 日外媒 TheVerge 消息报道,英特尔 Xe HPG Arc Alchemist 的正面实被曝光,不仅拥有 512 EU 版显卡,还拥有 128EU 的单风扇版本。另外,这款显卡 PCB
Top