Cursor Zero-Day: Vollständige Offenlegung nach sechs Monaten ohne Patch (heise.de)
0xBASE INTEL BRIEF
- Kritische Lücke in Cursor IDE erlaubt Code-Ausführung via bösartiger Datei.
- Portnoy meldete den Fehler im Dezember 2025, Hersteller patchte nicht.
- Nach sechs Monaten ohne Fix veröffentlichte Portnoy die Lücke vollständig.
- Jürgen Schmidt sieht koordinierte Offenlegung als gescheitert an.
"Sicherheitsforscher Aaron Portnoy veröffentlichte eine kritische Schwachstelle in der KI-gestützten IDE Cursor, nachdem der Hersteller mehr als sechs Monate keinen Patch bereitstellte. Die Lücke erlaubt die Ausführung beliebigen Codes durch eine bösartige 'git.exe'-Datei. Portnoy, Gründer des pwn2own-Wettbewerbs, griff zur Full Disclosure, was die Debatte über die Zukunft koordinierter Offenlegung neu entfacht."
Noch keine Kommentare.