CVE-2026-63093:Cursor IDE 0day 漏洞允许恶意 git.exe/hatch.exe 自动运行,无需 AI 与用户提示

CVE-2026-63093是 AI 编程助手 Cursor IDE 中一个高危二进制植入(binary planting)漏洞,CVSS v3.1 评分 8.7。该漏洞允许攻击者在 Git 仓库根目录放置恶意 git.exe 文件,或借助 pyproject.toml 文件触发 hatch.exe 自动执行。当开发者在 Windows 系统上打开该仓库时,恶意二进制会自动运行,无需任何用户提示、用户交互,也无需 AI 模型参与,达成静默代码执行。Cursor 已于 7 月 13 日静默修复,但未发布正式安全公告,扩大了 AI 编程工具的默认攻击面。

事件概述

Mindgard 安全团队在研究 AI 编程工具的安全边界时发现了 CVE-2026-63093。该漏洞源于 Cursor IDE 在打开本地仓库时未对仓库根目录的同名可执行文件进行路径优先级校验,导致仓库自带的二进制文件优先于系统 PATH 中的同名工具运行。更值得警惕的是,Cursor 默认关闭 Workspace Trust,意味着开发者只需打开一个普通文件夹,便可能触达代码执行路径,而 pyproject.toml 触发的 hatch.exe 路径则更加隐蔽,因为构建文件通常不会被视作可疑。

技术细节

二进制植入漏洞的核心原理是:操作系统在解析命令时遵循 PATH 环境变量与当前目录的优先级规则,而部分开发工具在加载子进程时未正确处理该规则,导致攻击者可借助仓库根目录的同名可执行文件覆盖系统默认工具。CVE-2026-63093 涉及的两条触发链分别为:

  1. git.exe 路径:Cursor 在仓库根目录优先解析 git.exe,攻击者放置的二进制可继承 IDE 进程权限静默运行
  2. hatch.exe 路径:pyproject.toml 中声明的构建钩子触发 hatch.exe,同名覆盖后构建过程即被劫持,构建文件天然具备执行权限而不会引起警觉

Cursor 默认 Workspace Trust 关闭,进一步放大了攻击面。Workspace Trust 是 VS Code 系列编辑器提供的一道安全开关,开启后用户需明确授权才允许任务在当前文件夹上自动执行。Cursor 出于 AI 自动化体验的考虑默认关闭该选项,结果是用户仅打开一个看似普通的项目,便会触发代码执行,且无任何安全提示。

影响评估

CVSS 评分:8.7(高)。攻击向量:本地。攻击复杂度:低。所需权限:低(仅需诱导用户克隆或打开仓库)。是否需用户交互:是(打开仓库),但无任何安全提示。PoC 公开状态:Mindgard 公开了技术分析与披露时间线。已知恶意利用:暂未观察到针对该 CVE 的在野利用,但类似攻击模式在开源生态中长期存在。影响面:所有在 Windows 上使用 Cursor IDE 且默认配置的开发者,结合 AI IDE 自动执行任务的工作流,潜在受害范围覆盖企业研发团队与开源项目贡献者。

影响范围与版本

  • Cursor IDE Windows 版本(披露与修复窗口期内):未明确披露受影响版本号,已于 2026 年 7 月 13 日静默修复
  • 触发条件:Windows 系统 + Cursor 默认配置 + 用户打开含有恶意 git.exe 或 pyproject.toml 的仓库
  • 未明确披露 macOS / Linux 端是否受影响

修复建议

  • 立即将 Cursor IDE 升级至 2026 年 7 月 13 日之后的最新版本,确认补丁已落地
  • 在 Cursor 设置中显式开启 Workspace Trust,要求用户对每个新工作区进行明确授权后再执行任务
  • 建立仓库来源信任清单:仅克隆受信组织与受信个人的仓库,对来源不明的项目使用只读环境或容器隔离
  • 在端点 EDR 上监控 git.exe、hatch.exe 等关键开发工具的进程链,识别从 IDE 进程触发的非预期子进程
  • 启用 Sysmon 进程创建监控,捕获仓库根目录下 git.exe / hatch.exe 的非常规路径加载
  • AI 编程工具配套使用沙箱运行环境,避免 IDE 直接获得主机权限
  • 对开发团队进行 AI IDE 安全培训,强调 Workspace Trust 与仓库来源验证的重要性

检测规则参考

  • Sysmon Event ID 1:进程创建事件中 Image 路径位于仓库根目录而非系统 PATH 路径的 git.exe、hatch.exe 应告警
  • EDR 行为告警:IDE 进程派生非预期子进程(git.exe、hatch.exe、curl、wget、powershell)
  • 文件监控:监控仓库根目录出现非预期 git.exe 或 hatch.exe 文件
  • 终端 EDR 配置:开启 PowerShell Script Block Logging 与模块日志,捕获恶意构建钩子触发的可疑脚本

AI 编程工具正在重塑研发流程,但同时引入了新的攻击面。Cursor 此次事件提示我们:AI 参与度并不改变二进制植入等底层攻击模式,反而因默认放宽 Workspace Trust 等安全开关扩大了影响面。建议企业在引入 AI IDE 时同步评估其默认安全配置,并通过沙箱、EDR、流程培训组合形成纵深防御。

参考来源