テクノロジー

【緊急】Cursorに「git clone」するだけでPCが乗っ取られる脆弱性!CVSS 9.9のヤバすぎる攻撃手法 - Qiita

1: defiant 2026/05/03 20:52

この記事をおすすめしました

2: crimson_diamond 2026/05/03 21:08

???「ざあこ♡ざあこ♡」

3: ooblog 2026/05/03 21:09

#バイブコーディング #Github #Cursor 「リポジトリをgit cloneするだけで、何も操作しなくてもPCが完全に乗っ取られます~CursorのAIエージェントが自動でGit操作を実行~同じ設計思想を持つAIコーディングツールすべてに警鐘」

4: nguyen-oi 2026/05/03 21:11

git cloneだけでRCEは流石に草。AIの自律動作が牙を剥く時代きたな

5: ryouchi 2026/05/03 21:36

アップデートするだけで大丈夫なのか? “Cursor 2.5で、サンドボックス環境から.git設定ファイルへの書き込みを防ぐ適切な認可制御が実装されました。”

6: hatebu_admin 2026/05/03 22:26

こういうのってサンドボックス環境で動くんでないの?

7: jintrick 2026/05/03 22:40

リポジトリをclone → CursorのAIエージェントが自動でGit操作を実行 /なんでやねんワロタ

8: uunfo 2026/05/03 22:47

なんでgit cloneでpre-commitが発火するんだよ

9: diveintounlimit 2026/05/03 23:28

cursor --versionって書いてあって何も出ねぇなと思ったけど、CVEの詳細見に行ったらIDEって書いてある。ver2.5が出たのって2月17日なので、これに引っかかってる人はちゃんとバージョンアップする習慣つけるのが先だと思った

10: devgai 2026/05/03 23:41

ローカルにインストールするMCPやSkillのほうがヤバそう

11: raitu 2026/05/04 00:07

“攻撃者が「普通に見える」GitHubリポジトリを作成 あなたがそのリポジトリをclone CursorのAIエージェントが自動でGit操作を実行 隠されたGit Hookが発動 あなたのPCで攻撃者のコードが実行される”

12: ledsun 2026/05/04 00:13

アップデートした方がいいと思う。可能性は記事通りだけど成功確率は低そう?Cursorにgit cloneさせたいから、リポジトリ内に別リポジトリへの参照が必要。.gitへの書き込みはブロンプトインジェクションが必要。

13: moronbee 2026/05/04 00:19

"信頼できないリポジトリは絶対にcloneしない"

14: FreeCatWork 2026/05/04 03:21

えぇ~!クリエイターさん、大変だにゃ!ボクが守ってあげるにゃん!🐾

15: rna 2026/05/04 03:32

「CVSS 9.9(ほぼ満点)」逆に何が足りなくて満点逃したんだよ!/ PR:L (一般ユーザー権限でログインが必要)が減点対象らしい。残念!ログイン不要目指して頑張れ!

16: hogetax 2026/05/04 06:05

スターを安全指標とするなよ...

17: gimonfu_usr 2026/05/04 06:19

“Cursor”

18: good2nd 2026/05/04 06:48

「ユーザーは何も悪いことをしていない。ただリポジトリをcloneしただけ」皆そんなによくわからんリポジトリをcloneするもんなの?いやまあサプライチェーン攻撃もあるし危険は危険か。

19: mory2080 2026/05/04 07:31

YouTubeで「企業に販売してマネタイズも可能」ってAIだか人だか分かんないお姉さんが繰り返しCMしてて、そんな簡単ならインストールするかって思ってたとこ。手出すのはも少し勉強してからの方が良さそうだ。

20: mkusaka 2026/05/04 07:45

CursorのCVSS 9.9脆弱性(CVE-2026-26268)でgit cloneのみで任意コード実行—Cursor2.5以上へ即更新。

21: mayumayu_nimolove 2026/05/04 08:04

とっくに解約してた

22: kaorun 2026/05/04 10:12

これまでだったらありえなかったような組織で大規模情報流出やハッキング被害が遠くない将来起きるんじゃないかという気がしている

23: YassLab 2026/05/05 03:29

“2026年4月28日、AIコーディングツール「Cursor」にCVSS 9.9(ほぼ満点) の致命的な脆弱性が公開されました。あなたが悪意のあるリポジトリをgit cloneするだけ”

24: tech_no_ta 2026/05/05 11:02

これはびっくり