人人都会AI编程

Cursor 0 day 拖了七个月不修,197 个版本全跳过:AI 编程工具的信任税开始收了

更新时间:2026-07-21

克隆一个仓库,你的机器就归别人了

2026 年 7 月 14 日,安全公司 Mindgard 做了一件 AI 编程圈罕见的事:把一个零日漏洞的完整技术细节直接公开了。

不是因为他们想搞事情。是因为他们已经等了七个月。

漏洞编号 CVE-2026-63093,CVSS 8.8(高危),影响 Windows 版 Cursor。利用方式简单到令人发指:攻击者在一个 Git 仓库根目录放一个 git.exe,开发者用 Cursor 打开这个仓库——不需要点击、不需要确认、不需要任何交互——恶意程序就以开发者的完整权限静默执行。而且在项目保持打开期间,Cursor 会反复调用它。

Mindgard 的演示方式是把 Windows 计算器重命名为 git.exe 放进仓库。克隆、打开,计算器弹出来了。换成真实的恶意载荷,你的 SSH 密钥、云令牌、CI/CD 凭证,全没了。

七个月,197 个版本,一个补丁都没有

时间线本身就是故事:

  • 2025 年 12 月 15 日:Mindgard 首次私下报告漏洞。
  • 2026 年 1 月:通过 HackerOne 提交,Cursor 的自动邀请系统出了故障,延迟了正式受理。早期报告被标记为「Informative」和「超出范围」。
  • 2 月至 4 月:Mindgard 多次追问,没有收到实质性技术回应。
  • 7 月 10 日:Mindgard 在最新版 Cursor(3.2.16)中仍然复现漏洞。
  • 7 月 13 日:Cursor 对媒体回应「正在处理」,没有补丁、没有公告、没有时间表。
  • 7 月 14 日:Mindgard 公开完整披露。

在这七个月里,Cursor 发布了超过 197 个新版本。功能更新一天没停,安全修复一个没做。

更要命的是,这不是 Cursor 独有的问题。Mindgard 在同期测试中发现,GitHub Copilot CLI、Google Gemini CLI、OpenAI Codex 桌面客户端都存在同一类二进制植入漏洞(CWE-426 不受信任的搜索路径),截至 6 月初均未修复。这不是一家公司的疏忽,是整个 AI 编程工具赛道的系统性盲区。

同一周,还有两记重拳

Cursor 的 0-day 不是孤立事件。7 月第三周,AI 编程工具的信任边界被连续捅了三个窟窿。

第二拳:GhostApproval 符号链接攻击。 一种基于符号链接的技术,能让六个 AI 编程助手(Amazon Q、Cursor、Google Antigravity、Augment、Windsurf 等)在写入攻击者 SSH 公钥时,审批对话框却显示一个看起来无害的文件名。AI 自己的推理过程已经标记了危险,但展示给人类的审批界面却显示安全——「人在环中」这道防线被符号链接绕过了。Amazon、Cursor 和 Google 已修复,Augment 和 Windsurf 截至披露时仍未修复。

第三拳:Codex 加密子 Agent 提示词。 7 月 14 日,开发者发现 OpenAI Codex CLI 0.144.4 开始对 GPT-5.6 Sol 和 Terra 模型的多代理通信进行加密。父 Agent 派发给子 Agent 的任务指令(spawn_agentsend_messagefollowup_task),本地日志里只能看到密文。开发者再也无法审计:AI 把什么任务委派给了子 Agent?子 Agent 被告知以什么优先级决策?有没有被注入隐藏指令?

三条新闻指向同一个事实:AI 编程工具正在同时变强和变危险,而开发者的控制力正在缩水。

「人在环中」已经不够用了

过去两年,AI 编程工具的安全模型建立在一个前提上:人类会审查 AI 的每一步操作。你看到它要执行的命令,你点同意或拒绝。

这个前提正在从两端被瓦解:

前端:Cursor 的 0-day 证明,连「打开一个项目」这个最基本的操作都可能触发恶意代码执行,根本轮不到你审批。GhostApproval 证明,即使有审批对话框,攻击者也能让你看到的是假文件名。

后端:Codex 的加密证明,AI 在背后做了什么决策、委派了什么任务,你可以根本看不到。你的 AI 助手在用你看不懂的方式指挥其他 AI 干活,而你作为「监督者」被排除在外。

当工具能做的事情越来越多,而你能看到和阻止的事情越来越少,「信任」就从一种默认状态变成了一种持续成本。

开发者现在该做什么

三条可执行的建议,按优先级排序:

1. 立即隔离不可信仓库。 在 Windows 上,不要用 Cursor 直接打开任何不可信的 Git 仓库。用 Windows 沙盒或临时虚拟机克隆和打开。企业环境部署 AppLocker 或 Windows Defender 应用控制,基于路径拒绝执行工作区目录下的 git.exenode.exe。基于哈希的黑名单无效——攻击者改一个字节就绕了。

2. 审计你的多代理工作流。 如果你用 Codex 的 MultiAgentV2(Sol 或 Terra 模型),子 Agent 指令已经不可读。在应用层自己记录任务描述,在发送给 Codex 之前留一份外部审计副本。或者暂时切回 GPT-5.6 Luna,它仍走 MultiAgentV1 路径,指令明文可见。

3. 重新定义你的信任边界。 AI 编程工具不再只是「写代码的助手」——它有文件系统访问权、命令执行权、网络请求权,还能派生子 Agent。按它的实际权限来评估风险,而不是按它的产品定位来评估。问自己一个问题:如果这个工具被完全攻陷,你能丢掉什么?


这周之后,AI 编程工具的「帮你写代码」叙事该更新了。它同时也是一台拥有你完整权限的自动化执行引擎——而引擎的安全边界,还没追上它的能力边界。