通告编号:NS-2025-0036
| TAG: | Cursor、远程代码执行、CVE-2025-54135 |
| 漏洞危害: | 攻击者利用此漏洞,可实现远程代码执行。 |
| 版本: | 1.0 |
1 漏洞概述
Cursor是一款基于VS Code开发的AI代码编辑器,深度集成了AI模型(如GPT-4或Claude),支持自然语言生成代码、自动补全、错误修复、代码重构等功能。Cursor引入了Model Context Protocol(MCP),允许代理通过自然语言接口访问外部服务。
漏洞利用过程:

参考链接:
https://github.com/cursor/cursor/security/advisories/GHSA-4cxx-hrm3-49rm
2 影响范围
- Cursor <= 1.2.1
不受影响版本
- Cursor >= 1.3.9
3 漏洞防护
3.1 官方升级
目前官方已发布新版本修复此漏洞,请受影响的用户尽快升级防护,下载链接:
https://cursor.com/cn/downloads
3.2 其他防护措施
若相关用户暂时无法进行升级操作,可使用下列措施进行临时缓解:
1、在Cursor设置中关闭Auto-Run Mode功能:

2、排查并禁止添加未知来源的MCP服务器
END
绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
