Cursor、VS Code、Antigravity 同现一键 RCE 漏洞:点链接即丢 API 密钥
stanislavfort · x · 2026-09-08
AISLE 研究团队披露,其 AI 漏洞分析器在 Cursor、VS Code 和 Google Antigravity 三大 AI 编码工具中发现同一个一键远程命令执行(RCE)漏洞,影响约 5000 万开发者使用的工具。三平台均已修复。
- 攻击方式:恶意命令隐藏在 commit message 的链接里,用户点击后编辑器不弹任何警告直接执行任意代码,赋予攻击者完整终端权限
- 可造成的危害:窃取 API 密钥与证书(OpenAI、Anthropic、Stripe 等)、安装向外部服务器广播终端输入的持久化键盘记录器、遍历或删除本地文件
披露时间线:2025 年 9 月在 VS Code 与 Cursor 中发现,Cursor 立即修复;2026 年 1 月又在 Google Antigravity 中出现,Google 数天内修复;微软随后在上游 VS Code 补丁。完整技术细节见 AISLE 博客。
所属事件:AI自主发现Cursor等三大编码工具一键RCE零日漏洞(3 条相关)→
「编程与Agent」频道最新
- C*语言将形式化验证融入C编程,支持实时代码证明 — jedisct1 · 2026-09-09
- Claude Code 桌面版上线自定义输出风格功能 — lydiahallie · 2026-09-09
- ARC 创始人:AGI 关键不在一次性能,而在自建工具与外部记忆 — GregKamradt · 2026-09-09
- GUI 打磨最佳的编程智能体:国外 Codex、国内 ZCode — vista8 · 2026-09-09
- 网友给 kool-brushez 写了音频波形笔刷,repo 已开源 — dbreunig · 2026-09-09
- AWS教程:用AgentCore评估+GitHub Actions给AI代理加CI质量门 — AWS ML Blog · 2026-09-09