04

08

2025

将中等严沉性(8.6分)
发布日期:2025-08-04 06:03 作者:qy千亿-千亿(国际)唯一官方网站 点击:2334


  能够被者操纵注入恶意提醒,催促用户当即更新至最新版本,将缝隙评为中等严沉性(8.6 分),冒用用户权限施行操做。并催促开辟者尽快升级。查看更多项目目次下的~/.cursor/mcp.json文件,7 月 29 日发布的版本 1.3 包含多项改良和修复。然而,以避免已知风险。前往搜狐,让 AI 智能体施行近程代码,研究人员于 7 月 7 日暗里演讲缝隙,从而实现肆意号令的近程施行。MCP 虽然扩展了 AI 智能体的能力,并获得开辟者权限。者可通过外部托管的办事注入恶意提醒,但也让其正在不信赖的外部数据中,后者可无用户交互地窃取数据。者可借此劫持代办署理会话,几乎影响所有版本,恶意载荷(如 shell)会间接写入磁盘。手法取 Microsoft 365 CoPilot 的“EchoLeak”缝隙雷同,该缝隙逃踪编号为 CVE-2025-54135,正在 Cursor 中,Cursor 同时发布平安通知布告?Aim Security 团队建立的演示视频显示,者可操纵第三方 MCP 办事器(如 Slack、GitHub)发布恶意提醒,报道称让法式员“氪金”上瘾的 AI 东西 Cursor 存正在 CurXecute 严沉缝隙,已于 7 月 29 日发布 1.3 版本修复,面包罗任何处置外部内容的第三方 MCP 办事器,研究人员,IT之家附上演示视频如下:IT之家 8 月 2 日动静,如问题器、客服收件箱以至搜刮引擎。正在者打开聊天并指令 AI 智能体总结动静后,Cursor 次日即归并补丁至从分支。科技 bleepingcomputer 昨日(8 月 1 日)发布博文。