„`html
Zusammenfassung
CVE-2026-63093 beschreibt eine kritische Binary-Planting-Schwachstelle in Cursor for Windows Version 3.2.16. Die Vulnerability ermöglicht es remote Angreifern, beliebige Code-Ausführung zu erreichen, indem eine manipulierte git.exe-Datei im Root-Verzeichnis eines Repositories platziert wird. Beim Klonen und Öffnen eines präparierten Repositories führt Cursor die workspace-resident git.exe automatisch aus.
Betroffene Systeme
Betroffen ist Cursor for Windows in Version 3.2.16 und möglicherweise frühere Versionen. Die Schwachstelle betrifft alle Windows-Systeme, auf denen die vulnerable Cursor-Version installiert ist. Entwickler, die mit Git-basierten Repositories arbeiten, sind besonders gefährdet.
Technische Details
Die Vulnerability basiert auf unsicherer Binary-Auflösung durch Cursor. Die IDE sucht nach git.exe zunächst im lokalen Repository-Verzeichnis, bevor auf System-PATH-Variablen zurückgegriffen wird. Angreifer können somit ein bösartiges git.exe in das Repository-Root einschleusen. Dieses wird automatisch während des IDE-Starts und in regelmäßigen zeitlichen Intervallen ohne Nutzerinteraktion ausgeführt.
Die Ausführung erfolgt mit den Privilegien des aktuellen Benutzers. Dies ermöglicht Angreifern, beliebigen Code mit den Rechten des Entwicklers auszuführen, was Zugriff auf Credentials, SSH-Keys und sensitive Daten ermöglicht.
Empfohlene Massnahmen
- Sofortige Aktualisierung von Cursor auf eine gepatchte Version durchfĂĽhren
- Repository-Quellen vor dem Klonen ĂĽberprĂĽfen
- Ausführungsrechte in Repository-Root-Verzeichnissen einschränken
- Code-Review-Prozesse fĂĽr externe Repositories implementieren
- Entwicklersysteme mit Least-Privilege-Prinzipien konfigurieren
Bewertung
Schweregrad: High (CVSS 8.8)
Angriffsvektor: Network
Patch-Status: Nicht verfĂĽgbar
Diese Vulnerability stellt eine ernsthafte Bedrohung dar, da sie keine Nutzerinteraktion erfordert und automatisch ausgefĂĽhrt wird. Besondere Aufmerksamkeit sollte auf Supply-Chain-Attacken gelegt werden.
„`