CVE-2025-64109CVE-2025-64109是影响Cursor代码编辑器CLI Beta版本的严重安全漏洞。该漏洞存在于Cursor的MCP(Model Context Protocol)服务器机制中,允许攻击者通过在GitHub仓库的.cursor/mcp.json文件中植入恶意MCP配置来执行任意代码。当受害者克隆包含恶意配置的仓库并使用Cursor CLI打开时,恶意MCP服务器命令会立即自动执行,无需任何警告或确认。这是一种供应链攻击向量,攻击者可以同时影响所有克隆并打开该仓库的开发者。由于Cursor是广受欢迎的AI代码编辑器,且该漏洞利用简单、成功率极高,因此对整个开发者社区构成重大威胁。攻击者可以利用此漏洞窃取敏感信息、安装后门、横向移动或执行其他恶意操作。
漏洞根源在于Cursor CLI Beta对.cursor/mcp.json配置文件缺乏安全验证机制。当Cursor CLI启动时,会自动读取并执行mcp.json中定义的MCP服务器命令列表。攻击者只需在GitHub仓库中创建一个包含恶意MCP服务器配置的.cursor/mcp.json文件,即可实现攻击。该配置文件通常包含servers数组,每个服务器对象指定command(要执行的命令)和args(命令参数)。攻击者可以在command字段中注入任意系统命令,或在args中传递恶意参数。由于Cursor CLI在打开项目时立即执行这些配置,且不显示任何安全警告,受害者完全无感知地成为攻击目标。漏洞影响所有使用Cursor CLI Beta且版本低于2025.09.17-25b418f的用户。攻击者利用此漏洞可以完全控制受害者的系统,执行任意代码、安装持久化后门或窃取敏感数据。