Az MI-alapú Cursor IDE-t bárki megszállhatja egy jól irányzott üzenettel
Az MI-val felturbózott Cursor kódszerkesztő szinte minden eddigi verziója komoly sebezhetőséggel küzd, amely CurXecute néven vált ismertté. A hibára CVE-2025-54135 azonosítóval hivatkoznak, és kihasználásához elegendő egy rosszindulatú prompt, vagyis üzenet, amelyet az MI-ügynök végrehajthat – mindezt fejlesztői jogosultsággal, akár távolról is.
Az MI-ügynökök hátsó ajtói
A Cursor IDE abban segíti a fejlesztőket, hogy MI-ügynökök segítségével gyorsabban és hatékonyabban tudjanak kódolni. Ezek az ügynökök a Model Context Protocol (MCP) segítségével külső rendszerekhez és adatforrásokhoz kapcsolódnak. A kutatók szerint a CurXecute nyitott kaput jelenthet zsarolóvírusok és adatszivárgások előtt, mivel egy egyszerű promptinjekciós támadással átvehető az irányítás a rendszer felett.
Az MCP veszélyei
Az MCP lehetővé teszi, hogy az MI-ügynök bármilyen eszközhöz csatlakozzon: Slackhez, GitHubhoz, adatbázisokhoz stb., és azokat természetes nyelven utasítsa. Ez hatékonyabb munkát ígér, ugyanakkor kiszolgáltatottá teszi az ügynököt idegen, megbízhatatlan adatforrásoknak. Egy támadó ilyen külső rendszer segítségével injektálhat ártalmas kódot – például egy nyilvánosan elérhető Slack-csatornába rejtett rendszerparancsot –, amely átírja a ~/.cursor/mcp.json fájlt, és innentől kezdve bármit lefuttathat a gépen anélkül, hogy a felhasználó azt jóváhagyná.
A sebezhetőséget július 7-én jelentették, másnap már javították, július 29-én pedig megjelent a Cursor 1.3-as verziója. A biztonsági javítás minden felhasználó számára elérhető, a sebezhetőség súlyossági értéke 8,6 lett (magas szintű). Mivel a támadás lehetősége bármilyen, külső tartalmat kezelő MCP-szolgáltatásnál fennáll – legyen az hibakövető, ügyfélszolgálat vagy kereső –, mindenkinek javasolt a legújabb Cursor letöltése és telepítése, hogy elkerülhesse a támadásokat és az MI-ügynökökhöz köthető adatvesztést.
Kételyek merültek fel, hogy a nemrég megjelent, Mixtape című történetközpontú játék hamarosan eltűnhet a digitális boltokból a zeneszámok licencproblémái miatt...
Hihetetlen, de mégis igaz, hogy az Egyesült Államokban működő adatközpontok évente annyi áramot fogyasztanak, amellyel több mint 16 millió otthon energiaigényét lehetne fedezni...
Kenya elképesztő technológiai ugrásra készült, amikor májusban bejelentették a G42 és a Microsoft közös, 1 milliárd dolláros adatközpont-beruházását...
Csak három évvel a megjelenése után végleg eltűnik a digitális boltok polcairól a LEGO 2K Gyorsulás (LEGO 2K Drive), az a nyílt világú versenyjáték, ahol saját építésű járgányaiddal száguldozhatsz...
😐 Ez a jelenség jól illusztrálható azzal, hogy ha egy alkotó bármilyen megjegyzést tesz egy legendás játék folytatásáról, az internetes rajongók azonnal az új rész bejelentését vizionálják...
Mi fűzte össze ezt a napot? Alkotmányok 📜, háborúk ⚔️ és történelmi első alkalmak 🚆 formálták a világot: Norvégia alkotmánya, a Boshin-háború lezárása, a Watergate-ügy nyilvános szenátusi meghallgatásai és az első legális azonos nemű házasságok mind ide kötődnek...
💪 Ami kezdetben ártalmatlannak tűnt, az utóbbi években jelentősen megváltozott: világszerte milliók home office-ba kényszerültek, ami alaposan átrajzolta, mit várunk el az irodabútortól...
A közelmúltban egy tengerjáró hajón történt hantavírus-kitörés miatt jelenleg mintegy 150 utast figyelnek meg, illetve akár hathetes karanténba is helyeznek...
🕵 Egy 17. századi marylandi temető különös titkot rejtett: egy mindössze nyolcéves fiú földi maradványait találták meg, aki túlnyomórészt afrikai származású volt...
Az agyunk működése mögötti titkos összetevőkre újabb fény vetült: amerikai kutatók felfedezték, hogy a tartós szorongással élőknél kimutathatóan kevesebb található egy létfontosságú agyi tápanyagból, amelyet az emberek többsége amúgy is hiányosan visz be...
💰 Az új Gmail-fiókok tulajdonosai néhány országban kellemetlen meglepetéssel szembesülnek: a megszokott 15 GB ingyenes tárhely helyett kezdetben csak 5 GB-ot kapnak...
🤒 Az öregedéssel és krónikus betegségekkel kapcsolatban egészen új tényezőt fedeztek fel a kutatók: a bélben képződő parányi részecskék, úgynevezett exoszómák is kulcsszerepet játszhatnak a szervezet gyulladásos folyamataiban...
A Metroid Dread fejlesztőjeként ismert MercurySteam komoly változások elé néz: a stúdió kénytelen volt elbocsátásokat bejelenteni, miközben legújabb akciójátékuk, a God of War-hangulatú Blades of Fire végre Steamen is elérhetővé vált...
Több mint 1600 kilométerrel Ecuador partjaitól nyugatra, a Csendes-óceán mélyén található Gofar-törésvonal már legalább harminc éve szinte óraműpontossággal produkál nagy, 6-os erősségű földrengéseket...
💫 A tudósoknak most először sikerült közvetlenül lefotózniuk a kozmikus hálót, vagyis azt a rejtett, óriási anyaghálózatot, amely a galaxisokat kapcsolja össze az univerzumban...
A decentralizált pénzügyek (DeFi) világa új korszakhoz érkezett: a KelpDAO-nál történt közel 108 milliárd forintnyi (293 millió dollár) értékű hackertámadás világossá tette, hogy már nem elsősorban a programozási hibák jelentik a fő veszélyt, hanem a rendszerek egyre növekvő összetettsége és a mögöttes infrastruktúra...
⚽ A 2026-os FA Kupa-döntőben két olyan csapat csap össze, amelyek számára kulcsfontosságú a győzelem – bár mindkettő csalódásokkal teli időszakot igyekszik felejteni...
👎 Ez a jelenség jól illusztrálható azzal, hogy alig jelentették be a Google legfrissebb laptopját, a Googlebookot, máris komoly negatív visszhangot kelt az interneten...
Május közepén különösen sok izgalmas tudományos felfedezés került napvilágra. Az egészségügytől kezdve a történelem előtti fogorvoslásig, sőt, egészen a nukleáris kísérletek által született különleges kristályokig szóltak a hírek – és ezek nem csupán a tudósokat, hanem a hétköznapi embereket is gondolkodásra késztették...