馬斯克旗下 AI 編程工具 Cursor 曝安全漏洞:可執行任意代碼,報告 7 個月未修復
重點摘要
根據 IT 之家報導,安全公司 Mindgard 於昨日(7 月 14 日)發布博文指出,馬斯克旗下的 AI 編程工具 Cursor 存在安全漏洞,可讓攻擊者在用戶系統上執行任意代碼。該漏洞在通報後已長達 7 個月,但官方至今仍未完成修復。 此漏洞的細節在 Mindgard 的報告中有所揭露,攻擊者可藉此繞過安全機制,對受影響的系統構成直接威脅。
知名安全研究機構 Mindgard 於 7 月 14 日發布最新報告,揭露由馬斯克旗下團隊主導開發的 AI 編程工具 Cursor 存在一項重大安全漏洞,攻擊者可在未經授權的情況下,遠端在使用者的系統上執行任意程式碼。更令人憂心的是,這項漏洞自被通報至今已長達七個月,Cursor 官方團隊仍未推出有效的修補更新,受影響的使用者長期處於潛在的資安風險之中。Cursor 是一款整合大型語言模型的 AI 輔助程式開發工具,主要功能包括自動補齊程式碼、根據自然語言指令生成函式、快速重構與除錯,並支援多種主流程式語言。
因其能顯著提升開發效率,近年來在全球開發者社群中累積了大量使用者,尤其受到需要頻繁撰寫與修改程式碼的工程師歡迎。然而,正是這樣一款深受信賴的工具,卻被發現存在可被利用於遠端攻擊的嚴重缺陷。根據 Mindgard 釋出的技術細節,此漏洞與 Cursor 的安全檢查機制有關。攻擊者能夠繞過該工具內建的防護措施,直接在使用者的開發環境中植入或執行任意指令。這意味著,當開發者使用 Cursor 編輯專案時,若不小心開啟或載入遭刻意竄改的程式碼片段,攻擊者便能透過該漏洞在不觸發任何警訊的情況下,取得系統控制權,進而竊取原始碼、資料庫憑證、環境變數等敏感資訊,甚至將受害者的機器納入傀儡網路。
Mindgard 研究人員在報告中強調,這項漏洞的觸發門檻相對較低,不需要複雜的攻擊鏈或高權限存取。只要使用者開啟含有惡意負載的檔案,或連線至被駭的程式碼儲存庫,攻擊就可能發生。由於開發者日常工作中經常從外部來源匯入第三方套件或協作專案,這類攻擊向量尤其危險。研究團隊早在半年前就已將完整漏洞分析與攻擊示範提交給 Cursor 官方,但至今未見官方釋出任何實質性的安全更新。回顧時間線,Cursor 團隊在接獲通報後並未公開回應此事,也未在後續的版本更新中修補該漏洞。七個月過去,使用者只能繼續使用可能存在風險的版本。
安全專家指出,對於一款被廣泛應用於商業與個人開發環境的工具而言,這樣的反應速度令人擔憂。在軟體開發領域,類似漏洞一旦被駭客大規模利用,可能在短時間內造成連鎖性的資料外洩事件,影響範圍將涵蓋所有依賴該工具的企業與獨立開發者。目前,尚未有任何證據顯示該漏洞已在真實世界中被積極利用,但安全社群普遍認為,隨著漏洞細節半年前已被揭露,惡意行為者很可能早已掌握相關利用方式。長期未修補的情況下,Cursor 使用者等同於暴露在一個已知且可被利用的攻擊面之下。對於存放商業機密或客戶資料的專案,風險尤其不可忽視。
面對此一情況,Mindgard 建議所有 Cursor 使用者在官方釋出修補更新前,應採取額外的防護措施。例如,避免直接開啟來路不明的專案或檔案、在隔離環境(如虛擬機器或容器)中執行可疑程式碼,以及定期審查系統中的異常活動。同時也應關注 Cursor 官方公告,一旦新版本釋出,應立即升級以確保安全。Cursor 的開發團隊目前尚未就此事發表正式聲明,也無具體時間表說明何時會完成修復。這讓許多長期依賴該工具的開發者感到不安,並在社群平台上表達對於漏洞遲遲未修的不滿。
部分使用者開始評估是否有替代工具能夠暫時接手開發流程,例如微軟的 GitHub Copilot、Amazon CodeWhisperer 等同樣具備 AI 輔助能力的程式碼產生器。這起事件也再次凸顯 AI 編程工具的安全治理問題。隨著生成式 AI 迅速滲入軟體開發流程,開發工具本身的安全性逐漸成為重要的資安環節。若工具供應商未能建立即時回應漏洞的機制,使用者將被迫承擔超出預期的風險。業界呼籲,相關監管機構與標準制定組織應考慮將 AI 開發工具納入安全性稽核範圍,以保護廣大開發者及最終用戶的資料安全。總結而言,Cursor 漏洞至今未修復的消息,為迅速成長的 AI 程式設計工具市場敲響警鐘。
開發效率與資訊安全之間的平衡,需要工具開發者與使用者共同維護。Cursor 團隊能否在短期內提出有效的修補方案,挽救使用者信心,將是市場觀察的重點。而在此之前,所有開發者都應提高警覺,將安全列為優先考量,避免成為已知漏洞的下一個受害者。
Related
相關文章

字節 Seedance 2.5 視頻模型 API 上線,原生支持 30 秒視頻直出
首頁 > 智能時代>人工智能 字節 Seedance 2.5 視頻模型 API 上線,原生支持 30 秒視頻直出 2026/8/7 14:20:23 來源:IT之家 作者:沁滄(實習) 責編:沁滄 評論: 感謝IT之家網友 未央 的線索投遞! IT之家 8 月 7 日消息,字節火山引擎今日宣佈,正式上線 Seedance 2.5 API 服務。相比 Seedance 2.0,Seedance 2.
汪峰:我現在買衣服,80%都是淘寶
汪峰:我現在買衣服,80%都是淘寶 本文作者: 徐咪 2026-08-07 11:12 導語:日前,汪峰在一檔視頻採訪中提及,孩子愛買奢侈品,他認為這不是他們應該有的消費行為,談及自身,他說到,“我現在挑衣服只希望合適,買衣服 80% 都是淘寶”。&nb 日前,汪峰在一檔視頻採訪中提及,孩子愛買奢侈品,他認為這不是他們應該有的消費行為,談及自身,他說到,“我現在挑衣服只希望合適,買衣服 80% 都是淘寶”。

10萬人排隊、一鍵出片,AI創作越簡單,爆款為什麼反而更難做了
AI創作工具門檻降低,一鍵生成內容吸引大量用戶,但市場上風格雷同的作品氾濫,導致爆款越來越難產出。創作者若只依賴工具輸出,缺乏獨特觀點與情感連結,作品容易被淹沒。未來爆款將回歸內容本質,仰賴人類洞察與創意,而非工具本身。
OpenAI 強硬回擊蘋果竊密訴訟:稱指控毫無根據,斥蘋果借訴訟掩蓋人才短板
AI資訊AI新閒資訊正文OpenAI 強硬回擊蘋果竊密訴訟:稱指控毫無根據,斥蘋果借訴訟掩蓋人才短板發布於AI新閒資訊時間 :Aug 6, 2026閱讀 :1分鐘OpenAI 正要求美國聯邦法官駁回蘋果公司提起的商業機密竊取訴訟,稱蘋果的指控毫無根據且缺乏充分調查。OpenAI 律師在週三晚些時候提交的法院文件中表示,蘋果的訴狀建立在斷章取義的通信記錄和脫離背景的普通行為之上,並直言"借用蘋果自己的說法,這樁訴訟爛透了"。

打官司、挖人,蘋果和OpenAI的硬件大戰才剛開始
蘋果與OpenAI之間的戰火已從軟體領域延燒至硬體戰場。OpenAI 曾公開批評蘋果的產品路線「走錯了路」,但諷刺的是,這家 AI 公司如今卻大舉挖角蘋果的硬體工程師,據傳已網羅近 400 名曾在蘋果任職的資深硬體人才,準備自行開發硬體設備,彷彿要重走蘋果當年從軟體跨入硬體的成功之路。 從檯面上的法律攻防到檯面下的人才爭奪,兩家科技巨頭的對抗正全面升溫。
鴻蒙智行回應「竹知了」事件:針對的是侵權內容;員工因離座9分鐘被開除!公司被判賠償11萬元;疑似梁文鋒早期微博被扒,曾被困無人區7天
要聞提示1.鴻蒙智行回應“竹知了”事件:針對的是侵權內容,並非“竹知了”玩具2.員工上班玩手機被指“摸魚”並開除:法院判決公司賠償 11 萬元3.疑似梁文鋒早期微博被扒,曾單人闖無人區被困一週4.女子山姆40元買披薩吃出108元剪刀,網友調侃:買家薅到羊毛了5.小米第二代AI眼鏡延遲到Q4或明年發佈6.機構:豆包上半年月活超3.8億,躋身全網APP前167.OpenAI 回應商業糾紛案:蘋果對此案處理有誤8.每天淨賺7億!