Cursor Windows RCE: yedi ay sessizlik, sessiz yama, CVE yok

mindgard araştırmacısı aaron-portnoy, 14 Temmuz 2026’da cursor IDE’sinde Windows’a özgü bir remote code execution (RCE) zincirini kamuya açıkladı. Mekanizma basit: klasör açıldığında proje kökündeki git.exe sessizce çalıştırılabiliyor. Portnoy açığı 15 Aralık 2025’te bildirmişti; yaklaşık yedi ay boyunca kamuoyuna advisory veya CVE çıkmadı. Basın aktarımlarına göre Cursor, Mindgard’ın tam disclosure’ından bir gün önce (~13 Temmuz) sorunu ele aldığını söyledi — yine de 17 Temmuz itibarıyla doğrulanmış sürüm numarası, CVE veya güvenlik bülteni yok. Hikâye “hâlâ yamalanmamış zero-day paniği” değil; disclosure sessizliği ve sessiz yama iddiası.

Ana Gelişme

Mindgard’ın birincil yazısına göre Cursor, Windows’ta workspace yolunu çözerken (örneğin git rev-parse --show-toplevel) proje kökündeki git.exe dosyasını kullanıcıya sormadan çalıştırabiliyor. Zehirli bir repository’yi klonlayıp Cursor’da açmak, ek tıklama olmadan kod çalıştırmaya yol açabilir. Bu, untrusted-search-path (CWE-426/427) sınıfına giriyor; Dark Reading, Portnoy’un olayı müşteri hatası değil arama yolu zafiyeti olarak çerçevelediğini aktarıyor.

Doğrulanmış PoC zaman çizelgesi: 30 Nisan 2026’da Cursor 3.2.16 üzerinde Calculator’ın git.exe olarak yeniden adlandırıldığı demo. Mindgard, HackerOne’da önce Informative / out-of-scope yanıtı, ardından yeniden açılma ve uzun sessizlik yaşandığını yazıyor. CurXecute, MCPoison ve DuneSlide gibi daha önce yamalanmış Cursor güvenlik konularından ayrı bir bulgu.

Kamuya açık, tarihli PoC kanıtı Nisan 2026’daki 3.2.16 ile sınırlı. Cursor 3.11 gibi daha yeni sürümlerde hâlâ açık olduğu iddiaları bağımsız PoC olmadan doğrulanmış sayılmamalıdır.

Basın (TechTimes / Dark Reading hattı) Cursor’un sorunu yaklaşık 13 Temmuz’da ele aldığını bildirdiğini aktarıyor. Gridinsoft, 15 Temmuz civarında eşleşen Cursor advisory/CVE bulamadığını not ediyor. Yani kullanıcı tarafında güvenilir sinyal hâlâ “en son build’e güncelleyin” ve Workspace Trust / AppLocker gibi ek kontroller.

Neden Önemli?

ai-ide-supply-chain-security açısından mesaj net: AI coding IDE’leri, klasik IDE’lerden daha az “repo aç = güven” varsayımına dayanamaz. Geliştirici makinelerinde cloud credential, SSH key ve API token sık bulunur; sessiz yürütme bu yüzden yüksek etkili. Aynı haftada openai codex Full-Access silme olayları da ai-agent-security temasını güçlendiriyor — farklı hata türleri, aynı güven sorusu.

Türk Windows kullanıcıları için pratik sonuç: güvenilmeyen veya tanımadığınız repository’leri Cursor’da açmadan önce güncelleme ve güven politikasını kontrol edin. Enterprise ortamda AppLocker / Windows App Control ile workspace kökünden git.exe çalıştırmayı engellemek Mindgard’ın önerdiği mitigasyonlardan.

Teknik Detaylar

  • Platform: Kamuya açık kanıt Windows odaklı.
  • Tetikleyici: Klasör/workspace açılışı → Git path resolution → proje kökü git.exe.
  • Prompt yok: Kullanıcı onayı olmadan yürütme iddiası.
  • Vendor durumu (17 Temmuz): Sessiz yama iddiası (~13 Temmuz); advisory/CVE/sürüm doğrulaması yok.
  • Exploit: Bu yazıda PoC ötesinde payload yayımlanmaz.

Dark Reading, Portnoy’un (eski ZDI) açığı “basitçe düzeltilebilir, kolayca silahlandırılabilir” diye tarif ettiğini aktarıyor. Cursor’un basınla paylaştığı “üzerinde çalışıyoruz / ele aldık” mesajı, güvenlik ekiplerinin beklediği artifact’ları (CVE, advisory, fixed version) üretmeden geldi. Gridinsoft’un “eşleşen advisory yok” notu bu boşluğu somutlaştırıyor.

Kurumsal mitigasyon katmanları pratikte üçe ayrılıyor: (1) istemci güncellemesi — en son Cursor build, (2) Workspace Trust ve güvenilmeyen repo politikası, (3) OS seviyesinde AppLocker / Windows App Control ile workspace kökünden git.exe çalıştırmanın reddi. Mindgard, untrusted repo’ları yalnızca VM veya sandbox’ta açmayı da öneriyor.

Bağlam

supply-chain-security ve sandboxing tartışması, AI araçlarının “hızlı klonla, hemen aç” alışkanlığıyla çarpışıyor. Cursor’un geçmişte farklı Git/GHSA konularında yama yaptığı kaynaklarda geçiyor; bu bulgu ise uzun süre kamu iletişimi olmadan kaldı. Disclosure normları genelde ~90 günlük koordineli pencereyi konuşur; yedi aylık sessizlik, Mindgard’ın full disclosure’a geçme gerekçesi olarak sunuluyor.

developer-tools pazarında AI IDE’ler hızla varsayılan hale geliyor; güvenlik olgunluğu aynı hızda gelmezse “repo poisoning” klasik IDE döneminden daha düşük sürtünmeli saldırı yolu olur. Bu haberin değeri exploit tarifinde değil, vendor–researcher iletişim bozukluğunda ve kullanıcının kendi kontrol listesinde.

Sonraki Adımlar

Kullanıcılar Cursor’u en son sürüme güncellemeli; Workspace Trust’ı açmalı; enterprise’da AppLocker kurallarını gözden geçirmeli. Vendor’dan beklenen: CVE veya güvenlik advisory, etkilenen/düzeltilen sürüm aralığı ve net changelog. Bağımsız araştırmacıların güncel build’lerde yeniden test etmesi, “sessiz yama” iddiasını doğrulamanın tek yolu. IT ekipleri ise “untrusted clone → Cursor open” yasağını geçici politika olarak yazabilir — yama kanıtı netleşene kadar.


Kaynaklar