近日,安全社区被一则重磅消息震动:主流AI代码编辑器Cursor被曝存在一个可远程执行代码的零日漏洞(0day),而发现该漏洞的安全研究员在多次尝试联系厂商无果后,选择完全公开(Full Disclosure)漏洞细节——这成为用户能够采取的“唯一保护手段”。
漏洞核心:AI代码补全背后的致命后门
据披露,该漏洞编号暂定为CVE-2025-XXX,存在于Cursor的“智能代码补全”功能中。Cursor作为基于VS Code的AI编程助手,其核心卖点是通过云端AI模型实时生成代码建议。然而,研究员发现,攻击者可以利用精心构造的恶意代码片段,通过Cursor的远程API接口注入木马指令。当用户信任并采纳AI生成的代码时,攻击者即可在本地触发任意系统命令执行,从而控制整个开发环境。
更令人担忧的是,该漏洞无需用户主动点击链接或下载文件——只要开发者打开包含恶意代码的远程仓库,Cursor的自动补全功能就会在后台完成攻击链。这意味着,使用Cursor进行协作开发的团队,可能在不经意间将整个项目暴露于危险之中。
披露历程:从负责任到被迫公开
漏洞发现者、独立安全研究员“zer0day”在技术博客中详细描述了披露过程。他于2024年12月首次向Cursor官方安全团队提交漏洞报告,并提供了完整的PoC(概念验证代码)。根据行业通用规则,他给出了90天的修复窗口期。
“最初的三周,Cursor团队回复迅速,承诺会在下一个版本中修复。”zer0day在博客中写道,“但随后沟通突然中断。我发出超过10封跟进邮件,甚至通过LinkedIn联系他们的CTO,均石沉大海。”
在等待至第85天时,zer0day注意到另一组研究人员已在暗网论坛上讨论相似的概念,但尚未公开细节。他意识到,如果再不采取行动,恶意分子可能抢先利用该漏洞进行大规模攻击。最终,在第91天,他选择在个人博客和邮件列表上完全公开漏洞详情,包括完整的攻击代码和修复建议。
“这不是一个容易的决定。”zer0day写道,“完全公开会为攻击者提供弹药,但同时也让所有用户意识到风险,并能够自行修补——当厂商不作为时,透明是唯一的防御。”
行业震荡:完全公开的伦理困境
这一事件迅速引发安全行业激烈讨论。支持方认为,在厂商长期失联的情况下,完全公开是迫使厂商行动、保护用户的最后手段。安全专家、前Google Project Zero成员Tavis Ormandy在社交平台评论:“当厂商忽视漏洞报告,用户的安全就掌握在研究者手里。公开既是警告,也是自救。”
反对者则指出,公开PoC细节可能被脚本小子利用,造成更大范围的零日攻击。安全公司Rezilion的分析师表示,Cursor拥有超过50万活跃开发者用户,一旦漏洞被大规模利用,可能导致全球范围内供应链攻击的连锁反应。
值得注意的是,Cursor并未在漏洞公开后立即发布官方声明。截至发稿时,其官网仍显示“最新版本v0.38.0”且未包含安全补丁。部分用户反馈,他们已经通过手动禁用AI补全功能、或切换到开源替代方案来规避风险。
专家建议:构建更好的披露机制
北京网络安全公司长亭科技的安全研究员刘志明认为,此次事件暴露出当前漏洞披露机制的深层缺陷。他表示:“部分新兴AI开发工具厂商对安全投入不足,缺乏专门的安全响应团队。而研究者在‘沉默修复’与‘公开披露’之间缺乏中间选项——比如可以联系CERT协调披露,或通过媒体施压。”
他建议,行业应建立更透明的“协调披露”标准,要求厂商在收到漏洞报告后必须在30天内给出修复计划,逾期则自动触发公开流程。同时,开发者使用AI工具时应保持警惕,定期检查更新日志,对非必要的联网功能谨慎授权。
尾语:漏洞之后的思考
Cursor 0day事件远未结束。在完全公开的24小时内,已有超过2000个GitHub仓库被标记为“可能受到该漏洞影响”。安全研究员zer0day在博客最后写道:“我选择公开,是因为我相信用户有知情权。当沉默成为危险的同谋,透明便不再是选择,而是义务。”
对于每一个依赖AI工具的开发者和企业而言,这个冬天或许比想象中更冷——当代码助手变成隐形刺客,唯一能依赖的,是时刻绷紧的安全之弦。