Cursor Zero-Day: Pełne ujawnienie po sześciu miesiącach bez łatki (heise.de)
BRIEF WYWIADOWCZY 0xBASE
- Krytyczna luka w Cursor IDE umożliwia wykonanie kodu.
- Portnoy zgłosił błąd w grudniu 2025; bez łatki.
- Pełne ujawnienie po sześciu miesiącach bez fixu.
- Schmidt: koordynowane ujawnianie jest przestarzałe.
"Badacz bezpieczeństwa Aaron Portnoy ujawnił krytyczną lukę w IDE Cursor wspieranym przez AI, po tym jak producent nie dostarczył łatki przez ponad sześć miesięcy. Luka umożliwia zdalne wykonanie kodu poprzez złośliwy plik 'git.exe'. Portnoy, założyciel konkursu pwn2own, zastosował pełne ujawnienie, wzniecając debatę o przyszłości koordynowanego ujawniania."
brak komentarzy.