Windows'ta İmleç'te bir depo açın ve proje kökünde git.exe adlı bir dosya varsa İmleç onu çalıştırır. Tıklama yok, onay iletişim kutusu yok, klasördeki herhangi bir şeyin yürütülmek üzere olduğuna dair uyarı yok.
Bu ikili program ne yaparsa yapsın, kaynağınızla, SSH anahtarlarınızla ve bulut belirteçlerinizle sizin yaptığınız gibi yapar. İmleç, proje açık kaldığı sürece onu yeniden çalıştırmaya devam eder.
Anında enjeksiyon yok, aracı yok, döngüde model yok ve makineye önceden erişim yok: klasörün açılması tüm istismardır ve sonuç, oturum açmış kullanıcı olarak keyfi kod yürütülmesidir.
Yapay zeka güvenlik firması Mindgard, kusuru 15 Aralık 2025'te Cursor'a bildirdi ve yedi ay sonra Salı günü tüm teknik ayrıntılarıyayınladı. Hala bir yama yok ve Cursor bu sorunla ilgili herhangi bir tavsiye yayınlamadı.
Mekanizma yaklaşık bir cümle sürüyor. İmleç, bir proje yüklendiğinde Git ikili programı için çeşitli konumları kontrol eder ve bunlardan biri çalışma alanının kendisidir. Yazıdaki Process Monitor çıktısı, Cursor.exe'nin repo-root ikili dosyasını git rev-parse --show-toplevel komut satırıyla oluşturduğunu gösteriyor.
Bu, aynı depo kökü araştırmasıdır Microsoft'un VS Code belgelerinde açıklanmaktadır. Yazıda Cursor'un bu konumları kendisi mi aradığı yoksa Windows'a niteliksiz bir git mi verip arama sırasının seçilmesine izin verdiği belirtilmez.
Hangisi sorulduğunda Mindgard kurucusuPeter Garraghan The Hacker News'e ikincisinin daha olası olduğunu söyledi. Bir süreç oluşturma çağrısı CreateProcess'e işaret eder ve İmleç bunu tam yol yerine çıplak bir git olarak iletirse Windows çalışma dizininde arama yapar. Firma bunu doğrulamadı. Davranışın nereden geldiği konusunda daha katıydı: Garraghan, VS Code'un bunu yapmadığını söyledi ve Cursor, modeli çatalladıktan sonra tanıttı.
Mindgard'ın kavram kanıtı Windows Hesap Makinesiydi, git.exe olarak yeniden adlandırıldı ve köke bağlandı. Klonla, aç, bitti. Ekran görüntüsü, proje açıkken Hesap Makinesi pencerelerinin kendi başlarına yığıldığını gösteriyor.
Önkoşul işin zor kısmına benziyor: bir saldırganın ikili dosyası proje kökünüzde duruyor. Değil. Bir yabancının deposunu klonlamak, ikili dosyaların ilk etapta diske yerleştirilmesidir ve geliştiriciler ve onların temsilcileri bunu tüm gün yapar. Saldırganın başlangıçta tutunacak bir yere ihtiyacı yoktur. Bu hatanın kapsadığı mesafe budur: herkesin yayınlayabileceği bir depodan sizin adınıza çalışan koda kadar.
Kanıta bir sınır. Mindgard'ın en son tarihli onayı, Cursor 3.2.16'ya karşı 30 Nisan 2026'dır ve mevcut sürümü 3.11olup 10 Temmuz'da yayınlanmıştır. Yazıda hatanın test ettiği en yeni sürümde devam ettiği belirtiliyor ancak bu sürümün adı belirtilmemiş. Adını vermesi istenen Garraghan, The Hacker News'e bu sürümün 3.2.16 olduğunu söyledi. Daha yeni hiçbir şey kontrol edilmedi.
Hacker News, 33 güvenlik tavsiyesinin tamamını inceledi İmleçyayınladı ve 15 Temmuz itibarıyla sorunu kapsayan hiçbir giriş bulamadı. Herhangi bir CVE atanmadı. Cursor'dan sorunu düzelten herhangi bir sürümün adını ve Mindgard'dan en son hangi sürümü test ettiğini belirtmesini istedik. Mindgard yanıtladı. İmleç bunu yapmadı, ancak o zamandan beri rapora kamuya açık bir şekilde hitap etti. Bu hikaye, İmleç'ten gelecek herhangi bir yanıtla güncellenecektir.
Ne Yapmalı?
Herhangi bir yama olmadığından aşağıdaki her seçenek geçici bir çözümdür. İmlecin kendi yanıtı Workspace Trust, yanıtının geri kalanıyla birlikte daha aşağıda. Yönetilen Windows filolarında Mindgard, AppLocker veya Windows Uygulama Denetimi'nin, yürütülebilir dosyayı çalışma alanı kökleri altında %USERPROFILE%\source\repos\*\filename.exe satırları boyunca ada ve yola göre engelleyen kuralları reddetmesini önerir.
Yol kuralları, karmalar değil; Saldırganın ikili dosyaları karma değerine göre değişir. Firma, Windows'un bir alt süreci yalnızca belirli bir ebeveyn başlattığında engelleyen genel bir yerleşik kurala sahip olmadığını, bu nedenle ebeveyn bilinçli yaptırımın genellikle EDR anlamına geldiğini belirtiyor. Diğer herkes: Tek kullanımlık bir VM'de veya Windows Sandbox'ta güvenilmeyen depoları açın.
Klonlanmış bir repoyu veya çıkarılan arşivi açmadan önce kontrol etmek için bunu Cymulate'in tavsiyesiile eşleştirin. git.exe, npx.exe, node.exe ve Where.exe'nin proje kökünde hiçbir işi yoktur. Rapora ne olduğu hikayenin geri kalanıdır.
İmlecin güvenlik sayfası şirketin "5 iş günü içinde güvenlik açığı raporlarını" kabul ettiğini söylüyor. Mindgard'ın ilk önemli yanıtı, otomasyonun firmayı özel HackerOne programına davet etmekte başarısız olduğunu açıklayan Cursor'un CISO'sundan Aralık ayı raporundan bir ay sonra geldi.
Yeniden gönderilen rapor, ertesi gün bilgilendirici olması ve kapsam dışı olması nedeniyle kapatıldı, ardından Mindgard'ın geri çekilmesi ve HackerOne'ın raporu yeniden üretmesi üzerine yeniden açıldı. HackerOne teslimatı 20 Ocak'ta onayladı. Bundan sonra Şubat, Mart ve Nisan aylarında güncelleme talepleri geldi ve geri dönüş olmadı.
Cursor'un Mindgard'ın zaman çizelgesine göre okunan tavsiye niteliğindeki kaydı, Mindgard'ın raporunun geçerli olduğu süre boyunca diğer araştırmacılar için işleyen süreci gösteriyor. 13 Şubat 2026'da İmleç yayınlandı GHSA-8pcm-8jpx-hv8r, Git-hook korumalı alan kaçışı (CVE-2026-26268) Novee tarafından bildirildi koordineli açıklama altında ve İmleç 2.5'te düzeltildi. Üç gün sonra, 16 Şubat'ta Mindgard, Git ile ilgili kendi raporunun güncellenmesini istedi. Cevap yok. Tam açıklamanın geldiği gün olan 14 Temmuz'da iki İmleç tavsiyesi daha yayınlandı.
Mindgard, "Tam açıklama, güvenlik açığının açıklanmasının nükleer seçeneğidir" diye yazdı ve bunu diğer tüm yolların başarısız olduğu durumlar için sakladı. Yazar, Aaron Portnoy, bu ticaretin diğer tarafında yıllarını harcadı: Sıfır Gün Girişimi'ni yönetti ve ilk altı Pwn2Own yarışmasını düzenledi.
İmlecin Yanıtı
İmleç 15 Temmuz'da halka açık bir şekilde yanıt verdi. forum duyurusu bir tavsiyeden ziyade. Şirket, raporun, çalışma alanı girdileri için ortak bir sorumluluk modeli kapsamında hata ödül programının kapsamı dışında olduğunu söyledi: Müşteriler hangi depoları, istemleri, MCP sunucularını, kuralları ve araçları açacaklarını seçerler ve halihazırda bu bağlamda kötü niyetli bir giriş gerektiren bulgular genellikle kapsamın dışında kalır. Gönderide herhangi bir sürüm yok ve davranışın değişeceği söylenmiyor.
İşlemeyi kabul ediyor. Gönderide imleç "araştırmacıyla olan döngüyü zamanında kapatmadı" diyor ve düzelttiği bir süreç hatası olduğunu söylüyor.
Riski göz önünde bulundurarak, İmleç önkoşulları dar bir şekilde koyar: Yalnızca Windows ve yalnızca klasörün kökte tam olarak git.exe adlı bir yürütülebilir dosyayı zaten içermesi durumunda. macOS ve Linux etkilenmez. Sunduğu kontrol, güvenilmeyen klasörleri sınırlı bir modda açan, İmlecin söylediğine göre otomatik yürütmeyi engelleyen ve kuruluşların MDM aracılığıyla filo çapında iletebildiği Workspace Trust'tır. Mindgard'ın yazıları bunu asla test etmez. Git araştırmasının bu kontrolden önce mi yoksa sonra mı çalıştığı, cevabın geçerli olup olmadığına karar verir.
Aynı Hata, Diğer Üç Satıcı
Mindgard bunu bulan ilk firma değil ve Cursor'un cevabını alan ilk firma da değil. Haziran ayında Cymulate, AI araçları genelinde aynı sınıfa ilişkin bulguları yayınladı: Windows'ta bu araçların birçoğu, güvenilir sistem yollarından önce çalışma dizinini kontrol eden varsayılan arama sırasını kullanarak yardımcı yürütülebilir dosyaları çözüyor.
GitHub Copilot CLI, klasör güveni istemi gösterilmeden önce başlangıçta bir çalışma alanı git.exe çalıştırdı. Gemini CLI, çalışma alanından başlatıldığında da aynısını yaptı. Codex masaüstü uygulaması bunu İmleç gibi açık klasörde yaptı.
Cymulate'in 4 Haziran tarihli yazısı itibarıyla bu satıcılardan hiçbiri bir düzeltme göndermemişti. GitHub raporunu önceliklendirdi ve bir ödül ödedi, ardından raporun notunu düşük seviyeye düşürdü. Google, Gemini CLI bulgusunun geçerli olduğunu kabul etti ve herhangi bir yama yayınlamadı. OpenAI, git.exe'nin yerini alabilecek bir saldırganın zaten sisteme erişime sahip olduğu gerekçesiyle Codex raporunu Geçerli Değil olarak kapattı. Bildirilen senaryo bu değildi. Cursor, kötü amaçlı bir ikili dosya gerektiren bulguların "saldırı vektöründen yoksun" olduğu gerekçesiyle Cymulate'in Cursor CLI raporunu sekiz gün içinde Bilgilendirici olarak kapattı.
Bu araştırma bir düzeltme üretti. AWS atandı CVE-2026-10591 Kiro bulgusu için Cymulate'e itibar edildi ve Kiro 0.11'e yamalandı. Ancak bu farklı bir hataydı: Zehirli bir .vscode/tasks.json dosyasının klasör açıldığında otomatik olarak çalıştırılmasına izin veren bir aracı dosya yazma kusuru. İkili ekim raporlarının hiçbiri bir tane üretmemişti.
Sınıf hepsinden önce gelir. Güvenilmeyen bir arama yolu zayıf noktadır; Aramanın onu bulacağı yere bir ikili dosya yerleştirmek saldırıdır. Windows'un %PATH%'den önce mevcut dizini kontrol etmesi Git Credential Manager Core'u 2020'de bozdu (CVE-2020-26233): repo'nun en üst düzeyindeki kötü amaçlı bir git.exe, özyinelemeli bir klonlama sırasında gerçek olanın yerine çalıştırılıyor. GCM 2.0.289'da düzeltildi.
Blaze Information Security'nin PoC'si o zamanlar calc.exe'nin adı git.exe idi. Altı yıl sonra, aynı numara, klasörü açtığınızda sizin için araştırmayı çalıştıran bir IDE'ye de uygulanıyor.
Geliştirici aracı klonlanmış bir depoya yönlendirdiğinde, dört satıcıya Windows'ta kendi kendine çalışan bir çalışma alanı ikili programı gösterildi. İki kişi bunun bir güvenlik açığı olmadığına karar verdi; ikisi öyle olduğu konusunda hemfikirdi ve Cymulate'in Haziran ayına göre zaten hiçbir şey göndermemişti. Bu yüzden çağrı savunmacılara düşüyor ve Windows'ta güvenli olanı, klonlanmış bir veri havuzunu çalıştırılabilir içerik olarak ele almaktır, çünkü öyledir.


