كل الأخبار
Dark Reading2026-07-14

ثغرة في Cursor IDE تؤدي إلى تنفيذ تلقائي للكود الخبيث

تم الإبلاغ عن الثغرة البحثية في ديسمبر الماضي، لكنها لا تزال موجودة في منصة برمجة الذكاء الاصطناعي الشعبية ويمكن استغلالها في هجمات المستودعات الملوثة.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة في Cursor IDE تسمح بتنفيذ كود خبيث تلقائيًا عند فروع مستودعات ملوثة، مما يعرض المطورين لخطر اختراق أنظمتهم.

ما الذي حدث؟

أبلغ الباحثون عن ثغرة في منصة Cursor IDE للبرمجة المدعومة بالذكاء الاصطناعي في ديسمبر الماضي، لكنها لا تزال موجودة ويمكن استغلالها عبر هجمات تلوث المستودعات (poisoned repository attacks). عند فتح مستودع ملوث، يقوم البرنامج بتنفيذ الكود الخبيث تلقائيًا دون موافقة المستخدم.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على مستخدمي Cursor IDE، خاصة المطورين الذين يعملون على مشاريع متعددة أو يستخدمون مستودعات خارجية. لا يحدد النص النسخ المتأثرة بدقة، لكنها تشمل جميع إصدارات البرنامج التي لم يتم تصحيحها بعد.

المخاطر

  • تنفيذ كود خبيث تلقائي على جهاز المطور
  • اختراق أنظمة المطورين وسرقة البيانات الحساسة
  • انتشار البرمجيات الخبيثة عبر سلسلة التوريد البرمجي
  • انتهااء خصوصية الكود المصدر للمشاريع

الخطوات الموصى بها

  1. 1التحقق من وجود تحديثات لـ Cursor IDE وتثبيتها فورًا
  2. 2عدم فتح مستودعات مشبوهة أو غير موثوقة في Cursor
  3. 3تشغيل Cursor في بيئة معزولة (sandbox) عند التعامل مع مستودعات غير معروفة
  4. 4مراجعة سياسات الأمان في بيئات التطوير الحالية
  5. 5مراقبة أي نشاط غير عادي في أنظمة المطورين

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرة قائمة وغير مصححة تتطلب إدارة فورية

تقييم وتصحيح ثغرة Cursor فورًا

2-12مراقبة سجلّات الأحداث

الكود الخبيث يترك آثارًا في السجلات

مراقبة سجلات الوصول إلى المستودعات

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

تحديد الثغرة في بيئات التطوير

مسح بيئات التطوير للثغرة

PR.PS-02إدارة التحديثات

تصحيح الثغرة عبر التحديثات

تطبيق تحديثات الأمان فورًا

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة تتطلب إدارة مستمرة

تتبع وتصحيح ثغرة Cursor

Control 8سجلّات التدقيق

الكود الخبيث يترك آثارًا تدقيقية

تمكين سجلات التدقيق في Cursor

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

Cursor IDEAI coding platformcode executionpoisoned repositoryvulnerability
اقرأ المصدر الأصلي