リポジトリを開くだけでコード実行——確認ダイアログなし

問題の仕組みは単純です。開発者がWindows上のCursorでリポジトリを開いた際、そのリポジトリのルートに悪意ある「git.exe」が仕込まれていると、Cursorはクリック・プロンプト・承認ダイアログ・警告のいずれも介さずに、それを自動実行してしまいます(出典)。

この問題を悪用するのに、プロンプトインジェクションもモデル操作もジェイルブレイクもメモリ破壊も、高度な攻撃者の技巧も一切必要ない。開発者がリポジトリルートにgit.exeバイナリを含むプロジェクトを開くだけで成立する。

CursorはAI支援型の開発環境として広く普及しており、アクティブユーザー700万人超、デイリーユーザー100万人超、有料ユーザー100万人超、導入企業5万社超という規模を誇り、報道されている評価額は600億ドルに達します。この規模と評価額に見合うセキュリティ対応が期待される一方、今回の対応の遅れはその期待に反する形になっています(出典)。

6か月・197バージョン超、修正されないまま

Mindgardは2025年12月15日にこの脆弱性を発見し、同日中にCursorへ報告、その後も複数回にわたって報告を重ねました。しかし6か月以上・197以上の新バージョンリリースを経てもなお、テストした最新バージョンで問題が再現するといいます。

Cursorの公開されているセキュリティ報告用メールアドレス宛に初回開示を送付した後、確認の返信がないまま追加のフォローアップを送付し、適切な連絡窓口を探すための公開での呼びかけも行いました。最終的にCursorのCISOから返信があり、HackerOneの通常フローが社内の自動化不具合により機能していなかったことが判明したといいます。

プライベートなバグバウンティプログラムへの招待を受けて報告を再提出したものの、当初は「Informative(参考情報)」として対象外に分類され、Mindgardが異議を唱えたことでHackerOne側が再度案件を開き、問題の再現と詳細のCursorへの伝達を確認しました。しかしその後は音沙汰がなく、進捗確認の問い合わせにも応答がない状態が続いているとのことです(出典)。

経過 時期・内容
脆弱性発見・初回報告 2025年12月15日
経過期間 6か月以上
経過バージョン数 197以上
HackerOneでの当初判定 Informative(対象外)
現状 最新テスト済みバージョンでも未修正

これだけの規模のユーザーベースを持つツールで、報告から半年以上も自動実行のRCE(リモートコード実行)が放置されているというのは、率直に言ってかなり衝撃的な話です。

当面の回避策——信頼できないリポジトリは隔離環境で

Mindgardは修正が行われるまでの緩和策を具体的に示しています。

  • 企業・管理対象Windows環境: AppLockerやWindows App Control Policyを使い、開発ワークスペースディレクトリからの当該実行ファイル名の実行を拒否する。攻撃者が供給するバイナリはハッシュ値が変わり得るため、ハッシュベースではなくパスベースの拒否ルール(例: %USERPROFILE%\source\repos\*\filename.exe)を優先する
  • 個人利用環境: IDEが修正されるまで、信頼できないリポジトリは隔離されたVMやWindows Sandboxなど使い捨て可能な環境でのみ開く。ファイルハッシュのブロックリストには頼らない

(出典)

普段Claude Codeを使っている身としても、他人が公開しているリポジトリをそのままAIコーディングツールで開く機会は少なくありません。今回のような「開くだけで実行される」タイプの脆弱性は、ツールの信頼性そのものに関わる話だと感じます。少なくとも見覚えのないリポジトリを開く際は、隔離環境を使う習慣をつけておいた方が良さそうです。