Summary

Mindgard’s Aaron Portnoy disclosed that Cursor on Windows silently executes a project-root git.exe during folder open (via git rev-parse --show-toplevel), enabling RCE from a malicious cloned repo with no prompt. Reported Dec 15, 2025; still present in latest Mindgard-tested builds with no vendor advisory after seven months. Distinct from DuneSlide AI sandbox issue. Workaround: avoid opening untrusted repos in Cursor on Windows until patched.

PreScreening Notes

  • Score 9 / priority critical: Unpatched RCE in a widely used AI coding IDE is breaking-tier security news for the developer audience.
  • News (vulnerability disclosure), not opinion; coverage dated July 2026; domains software + AI; Mindgard researcher + Daily Security Review.
  • No duplicate across pipeline stages (distinct from prior Cursor funding/partnership and other coding-agent security stories).
  • Pass: high developer impact, seven-month unpatched window, clear workaround angle.

Evaluation Report

News Value

  • Timeliness: Full disclosure ~July 14, 2026; still unpatched at disclosure — urgent for Windows Cursor users.
  • Impact: High among developers using Cursor; clone-and-open attack path is low friction.
  • Prominence: Cursor is a mainstream AI IDE; Mindgard/Portnoy (ex-ZDI) adds credibility; Dark Reading / Gridinsoft corroboration.
  • Proximity: Excellent — Turkish developer audience heavily uses AI coding tools; actionable workaround.
  • Novelty: Distinct from prior Cursor funding stories and from Grok Build / agent sandbox issues.

Audience Fit

  • Core software-developer story with AI tooling security angle.
  • Actionable: do not open untrusted Windows repos in Cursor; enterprise AppLocker guidance.

Risk & Ethics

  • Primary source: Mindgard blog; multi-outlet confirmation.
  • Last dated reproduction is April 30, 2026 (Cursor 3.2.16). Claims of presence in Cursor 3.11 are unverified. Dark Reading reports Cursor said it was working on a fix post-disclosure — patch status after Jul 14 still unclear without advisory/CVE.

  • No known in-the-wild campaign; PoC demonstrated (Calculator rename). Responsible framing: unpatched vulnerability + disclosure timeline, not panic.
  • Do not publish exploit payloads beyond public disclosure summary.

Publication Strategy

  • Format: standard (600–800 words) — vulnerability mechanism, disclosure timeline, vendor silence, workarounds, contrast with other Cursor GHSA fixes.
  • Prefer Mindgard primary + Dark Reading over Daily Security Review as citation backbone.

Suggested Angle

Türk geliştiriciler için açı: Windows’ta Cursor ile güvenilmeyen repo açmak = sessiz git.exe çalıştırma riski. Yedi aylık yama gecikmesi ve disclosure süreci merkeze alınmalı; pratik workaround (sandbox/VM, AppLocker) ve “AI IDE supply-chain güvenliği” bağlamı. Exploit detayına girmeden etki ve mitigation odaklı yaz.

Source Analysis

Primary: Mindgard (Portnoy). Corroboration: Dark Reading (vendor “working on fix” comment + CWE framing), Gridinsoft (conservative version scope). Secondary: Daily Security Review (pipeline discovery source).

Research Notes

Additional sources

Facts verified

  • Mechanism, Dec 15 report date, Jul 14 disclosure, Windows-only public evidence, PoC Calculator — confirmed
  • Seven-month silence / HackerOne Informative then reopen — per Mindgard timeline

Caveats

  • Do not assert 3.11 without new PoC
  • Distinguish from CurXecute / MCPoison / DuneSlide (already patched per coverage)
  • Pair editorially with Codex full-access-mode deletions as same-week agent/IDE safety

cursor-git-exe-rce, cursor, mindgard, aaron-portnoy, untrusted-search-path, ai-agent-security, ai-ide-supply-chain-security, supply-chain-security, sandboxing, developer-tools, cybersecurity

Editorial Notes

Decision: Approved for standard (600–800 words). Timeliness update required.

Approved angle: Seven-month disclosure silence + repo-poisoning RCE on Windows Cursor — then a quiet vendor fix claim without advisory/CVE. Story is about AI IDE supply-chain trust and disclosure failure, not a live unpatched zero-day panic.

Reporting instructions (CRITICAL — post-analysis update):

  • Analysis title framed “unpatched”; as of Jul 17 coverage (TechTimes / Dark Reading), Cursor told press it addressed the issue ~Jul 13, one day before Mindgard’s Jul 14 full disclosure — no public advisory, no CVE, no confirmed version number.
  • Lead with: mechanism (project-root git.exe via path resolution), Dec 15 report → Jul 14 disclosure, seven-month silence.
  • Then: vendor says fixed Jul 13; users must update to latest build; Workspace Trust / AppLocker mitigations.
  • Do not assert presence in Cursor 3.11; last dated Mindgard PoC was 3.2.16 (Apr 30).
  • Do not publish exploit payloads beyond public summary.
  • Prefer Mindgard primary + Dark Reading; distinguish from CurXecute / DuneSlide / MCPoison.
  • Editorial pair with Codex full-access deletions (same-week agent/IDE safety).

Headline suggestions (TR):

  1. Cursor Windows RCE: yedi ay sessizlik, sessiz yama, CVE yok
  2. Zehirli repoda git.exe: Cursor’da Windows RCE ve disclosure krizi
  3. Mindgard uyarıyor: Cursor’da klasör açmak yeter — güncelleyin, Workspace Trust açın

Must-include key points:

  • Windows-only; open folder → silent git.exe exec
  • Timeline: Dec 15 report → Jul 14 disclosure; Jul 13 claimed quiet fix
  • No advisory/CVE as of Jul 17
  • Mitigations: update Cursor; Workspace Trust; AppLocker for enterprise

Draft Article

Cursor Windows RCE: yedi ay sessizlik, sessiz yama, CVE yok

mindgard araştırmacısı aaron-portnoy, 14 Temmuz 2026’da cursor IDE’sinde Windows’a özgü bir remote code execution (RCE) zincirini kamuya açıkladı. Mekanizma basit: klasör açıldığında proje kökündeki git.exe sessizce çalıştırılabiliyor. Portnoy açığı 15 Aralık 2025’te bildirmişti; yaklaşık yedi ay boyunca kamuoyuna advisory veya CVE çıkmadı. Basın aktarımlarına göre Cursor, Mindgard’ın tam disclosure’ından bir gün önce (~13 Temmuz) sorunu ele aldığını söyledi — yine de 17 Temmuz itibarıyla doğrulanmış sürüm numarası, CVE veya güvenlik bülteni yok. Hikâye “hâlâ yamalanmamış zero-day paniği” değil; disclosure sessizliği ve sessiz yama iddiası.

Ana Gelişme

Mindgard’ın birincil yazısına göre Cursor, Windows’ta workspace yolunu çözerken (örneğin git rev-parse --show-toplevel) proje kökündeki git.exe dosyasını kullanıcıya sormadan çalıştırabiliyor. Zehirli bir repository’yi klonlayıp Cursor’da açmak, ek tıklama olmadan kod çalıştırmaya yol açabilir. Bu, untrusted-search-path (CWE-426/427) sınıfına giriyor; Dark Reading, Portnoy’un olayı müşteri hatası değil arama yolu zafiyeti olarak çerçevelediğini aktarıyor.

Doğrulanmış PoC zaman çizelgesi: 30 Nisan 2026’da Cursor 3.2.16 üzerinde Calculator’ın git.exe olarak yeniden adlandırıldığı demo. Mindgard, HackerOne’da önce Informative / out-of-scope yanıtı, ardından yeniden açılma ve uzun sessizlik yaşandığını yazıyor. CurXecute, MCPoison ve DuneSlide gibi daha önce yamalanmış Cursor güvenlik konularından ayrı bir bulgu.

Kamuya açık, tarihli PoC kanıtı Nisan 2026’daki 3.2.16 ile sınırlı. Cursor 3.11 gibi daha yeni sürümlerde hâlâ açık olduğu iddiaları bağımsız PoC olmadan doğrulanmış sayılmamalıdır.

Basın (TechTimes / Dark Reading hattı) Cursor’un sorunu yaklaşık 13 Temmuz’da ele aldığını bildirdiğini aktarıyor. Gridinsoft, 15 Temmuz civarında eşleşen Cursor advisory/CVE bulamadığını not ediyor. Yani kullanıcı tarafında güvenilir sinyal hâlâ “en son build’e güncelleyin” ve Workspace Trust / AppLocker gibi ek kontroller.

Neden Önemli?

ai-ide-supply-chain-security açısından mesaj net: AI coding IDE’leri, klasik IDE’lerden daha az “repo aç = güven” varsayımına dayanamaz. Geliştirici makinelerinde cloud credential, SSH key ve API token sık bulunur; sessiz yürütme bu yüzden yüksek etkili. Aynı haftada openai codex Full-Access silme olayları da ai-agent-security temasını güçlendiriyor — farklı hata türleri, aynı güven sorusu.

Türk Windows kullanıcıları için pratik sonuç: güvenilmeyen veya tanımadığınız repository’leri Cursor’da açmadan önce güncelleme ve güven politikasını kontrol edin. Enterprise ortamda AppLocker / Windows App Control ile workspace kökünden git.exe çalıştırmayı engellemek Mindgard’ın önerdiği mitigasyonlardan.

Teknik Detaylar

  • Platform: Kamuya açık kanıt Windows odaklı.
  • Tetikleyici: Klasör/workspace açılışı → Git path resolution → proje kökü git.exe.
  • Prompt yok: Kullanıcı onayı olmadan yürütme iddiası.
  • Vendor durumu (17 Temmuz): Sessiz yama iddiası (~13 Temmuz); advisory/CVE/sürüm doğrulaması yok.
  • Exploit: Bu yazıda PoC ötesinde payload yayımlanmaz.

Dark Reading, Portnoy’un (eski ZDI) açığı “basitçe düzeltilebilir, kolayca silahlandırılabilir” diye tarif ettiğini aktarıyor. Cursor’un basınla paylaştığı “üzerinde çalışıyoruz / ele aldık” mesajı, güvenlik ekiplerinin beklediği artifact’ları (CVE, advisory, fixed version) üretmeden geldi. Gridinsoft’un “eşleşen advisory yok” notu bu boşluğu somutlaştırıyor.

Kurumsal mitigasyon katmanları pratikte üçe ayrılıyor: (1) istemci güncellemesi — en son Cursor build, (2) Workspace Trust ve güvenilmeyen repo politikası, (3) OS seviyesinde AppLocker / Windows App Control ile workspace kökünden git.exe çalıştırmanın reddi. Mindgard, untrusted repo’ları yalnızca VM veya sandbox’ta açmayı da öneriyor.

Bağlam

supply-chain-security ve sandboxing tartışması, AI araçlarının “hızlı klonla, hemen aç” alışkanlığıyla çarpışıyor. Cursor’un geçmişte farklı Git/GHSA konularında yama yaptığı kaynaklarda geçiyor; bu bulgu ise uzun süre kamu iletişimi olmadan kaldı. Disclosure normları genelde ~90 günlük koordineli pencereyi konuşur; yedi aylık sessizlik, Mindgard’ın full disclosure’a geçme gerekçesi olarak sunuluyor.

developer-tools pazarında AI IDE’ler hızla varsayılan hale geliyor; güvenlik olgunluğu aynı hızda gelmezse “repo poisoning” klasik IDE döneminden daha düşük sürtünmeli saldırı yolu olur. Bu haberin değeri exploit tarifinde değil, vendor–researcher iletişim bozukluğunda ve kullanıcının kendi kontrol listesinde.

Sonraki Adımlar

Kullanıcılar Cursor’u en son sürüme güncellemeli; Workspace Trust’ı açmalı; enterprise’da AppLocker kurallarını gözden geçirmeli. Vendor’dan beklenen: CVE veya güvenlik advisory, etkilenen/düzeltilen sürüm aralığı ve net changelog. Bağımsız araştırmacıların güncel build’lerde yeniden test etmesi, “sessiz yama” iddiasını doğrulamanın tek yolu. IT ekipleri ise “untrusted clone → Cursor open” yasağını geçici politika olarak yazabilir — yama kanıtı netleşene kadar.


Kaynaklar