Windows işletim sisteminde Cursor'ı kullanarak bir depo açtığınızda, eğer projenin kök dizininde git.exe adında bir dosya varsa, Cursor bu dosyayı doğrudan çalıştırıyor. Herhangi bir tıklama, onay penceresi ya da bir şeyin çalışmak üzere olduğuna dair bir uyarı olmuyor.
Ne yaparsa yapsın, bu ikili dosya sizin yetkilerinizle, sizin kaynak kodlarınıza, SSH anahtarlarınıza ve bulut token'larınıza erişerek çalışıyor. Cursor, proje açık kaldığı sürece bu işlemi durmadan tekrarlıyor.
Saldırıda herhangi bir prompt injection, aracı yapay zeka modeli ya da makineye önceden erişim gibi bir durum söz konusu değil. Açıdan yararlanmak için tek yapmanız gereken bir klasörü açmak. Sonuç ise, bilgisayarınızda oturum açmış kullanıcının yetkileriyle istenilen kodun çalıştırılabilmesi.
Yapay zeka güvenlik firması Mindgard, bu güvenlik açığını 15 Aralık 2025'te Cursor'a bildirdi. Tam 7 ay sonra, bu Salı günü firma açığın tüm teknik detaylarını kamuoyuyla paylaştı. Cursor tarafından hala bir yama yayınlanmış değil ve konuyla ilgili herhangi bir güvenlik bildirimi (advisory) de bulunmuyor.
Açığın nasıl çalıştığı ise oldukça basit bir mantığa dayanıyor. Cursor, bir proje yüklendiğinde Git ikili dosyasını birkaç farklı konumda arıyor ve bu konumlardan biri de çalışma alanının (workspace) kendisi. Araştırmacıların yayınladığı Süreç Monitörü (Process Monitor) çıktıları, Cursor.exe'nin depo kökündeki ikili dosyayı `git rev-parse --show-toplevel` komutuyla çalıştırdığını gösteriyor.
Bu yöntem, Microsoft'un VS Code dokümantasyonunda anlatılan depo-kökü sorgulama yöntemiyle birebir aynı. Mindgard'ın yazısında, Cursor'un bu konumları kendisinin mi taradığı yoksa Windows'a nitelenmemiş bir `git` komutu mu gönderip arama sırasına mı bıraktığı net olarak belirtilmiyor.
Mindgard'ın hazırladığı konsept kanıtı (PoC) çalışmasında, Windows'un Hesap Makinesi (Calculator) uygulaması `git.exe` olarak yeniden adlandırılmış ve bir deponun kök dizinine yerleştirilmiş. Depoyu klonlayıp açmanız yeterli. Paylaşılan ekran görüntüsünde, proje açık şekilde beklerken Hesap Makinesi pencerelerinin kendi kendine üst üste açıldığı görülüyor.
Saldırının ön koşulu kulağa zor bir adım gibi gelebilir: Saldırganın ikili dosyasının sizin proje kök dizininizde bulunması. Oysa durum hiç de öyle değil. Zira ikili dosyaların diske düşmesinin en yaygın yolu, bir yabancının deposunu klonlamaktır. Geliştiriciler ve yapay zeka ajanları bunu her gün yapıyor. Saldırganın başlangıçta sisteminizde herhangi bir dayanağa (foothold) ihtiyacı yok. İşte bu açık tam olarak bu mesafeyi katediyor: Herkesin yayınlayabileceği bir depodan, sizin yetkilerinizle kod çalıştırmaya kadar giden bir yol.
Ancak kanıtların bir sınırlaması var. Mindgard'ın doğruladığı en son sürüm, 30 Nisan 2026 tarihli Cursor 3.2.16. 10 Temmuz'da yayınlanan güncel sürüm ise 3.11. Yazıda, açığın test edilen en yeni sürümde de bulunduğu ancak bu sürümün adının verilmediği belirtiliyor.