Siber Güvenlik

Cursor IDE, Zehirli Depolardaki Kötü Amaçlı Kodu Otomatik Çalıştırıyor

Cursor IDE, Zehirli Depolardaki Kötü Amaçlı Kodu Otomatik Çalıştırıyor
Havuz Partisi + İngilizce

Popüler yapay zeka destekli kodlama platformu Cursor IDE'de ciddi bir güvenlik açığı tespit edildi. Güvenlik araştırmacıları, platformun zehirli (poisoned) depolardaki kötü amacılı kodu otomatik olarak çalıştırdığını ortaya çıkardı.

Araştırmacılar, bu güvenlik açığını Aralık ayında Cursor ekibine bildirdi ancak popüler platformda hâla düzeltilmedi. Açık, zehirli depo saldırılarında (poisoned repository attacks) kullanılabiliyor. Saldırganlar, kötü amacılı kod içeren bir depoyu açtıklarında Cursor IDE'nin bu kodu otomatik olarak çalıştırmasıyla sistemlerine sızabiliyor.

Güvenlik firması Mindgard tarafından yapılan araştırmada, açığın önemli olduğu ve kullanıcıların dikkatli olmaları gerektiği belirtildi. Araştırmacılar, açığın özellikle geliştiricilerin güvendiği açık kaynak depolara yönelik saldırılarda kullanılabileceği konusunda uyarıda bulunuyor.

Cursor IDE, yapay zeka destekli kod tamamlama ve öneri özellikleriyle milyonlarca geliştirici tarafından kullanılıyor. Platform, kullanıcıların GitHub gibi platformlardan depo açmasına olanak tanıyıyor. Ancak araştırmacılar, Cursor'un bu depolardaki kodları otomatik olarak çalıştırması nedeniyle saldırganların kötü amacılı kodları kolayca yayabildiklerini ifade ediyor.

Mindgard'un raporuna göre, açık şu şekilde çalışıyor: Bir geliştirici zehirli bir depoyu Cursor IDE'de açtığında, platform depodaki kodları otomatik olarak işliyor. Saldırganlar bu kodlara kötü amacılı kod yerleştirerek, geliştiricinin sisteminde komut çalıştırabiliyor.

Cursor ekibi, konuyla ilgili henüz resmi bir açıklama yapmadı. Ancak araştırmacılar, kullanıcıların güvenilir olmayan depolardan dosya açarken dikkatli olmalarını vurguluyor. Açığın düzeltilmesi için Cursor'un bir güncelleme yayınlaması bekleniyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: Dark Reading