Підписуйтеся на наш телеграм канал!
Редактор коду Cursor AI може передати хакерам контроль над гаджетами користувачів
Відкриття теки з проєктом у редакторі коду Cursor AI може призвести до прихованого запуску шкідливих команд, попереджають фахівці SlowMist. Вразливість стосується середовищ для так званого вайб-кодингу, де програмування частково делегується великим мовним моделям.
Атака базується на створенні проєкту зі спеціальною структурою: якщо розробник відкриває таку теку через функцію Open Folder, система автоматично виконує шкідливу команду. Загроза актуальна як для Windows, так і для macOS.
За повідомленнями, кілька користувачів Cursor уже постраждали, хоча масштаби збитків невідомі. Засновник SlowMist під псевдонімом Cos передав інформацію команді безпеки платформи, але офіційних коментарів від Cursor поки немає.
Дослідник Web3 DeFi Teddy закликав не відкривати проєкти з неперевірених джерел і рекомендує використовувати окремі пристрої для роботи з кодом та зберігання криптовалют. У вересні Oasis Security повідомляли про схожу проблему в Cursor, яка дозволяла викрадати API-токени без дій користувача.
Cursor — це IDE на базі Visual Studio Code з інтегрованими ШІ-інструментами, що працює з ChatGPT і Claude. Платформа має близько мільйона користувачів, які щодня генерують понад мільярд рядків коду. У травні компанія Anysphere, що стоїть за Cursor, залучила $900 млн за оцінки $9 млрд. Раніше сервіс Tracebit виявив аналогічну вразливість у Gemini від Google.