Одна ссылка — полный контроль. В Cursor и VS Code закрыли опасную RCE-дыру
Критическая уязвимость в ИИ-редакторах кода позволяла злоумышленникам выполнять произвольный код на устройствах разработчиков. Несмотря на выпуск исправлений, исследование выявило системные риски, связанные с развитием экосистемы AI-IDE. Разбираемся, что произошло и какие действия можно предпринять.
Исследователи AISLE обнаружили критическую уязвимость, которая затрагивает Cursor, Microsoft Visual Studio Code и Google Antigravity. Проблема позволяла злоумышленнику добиться удаленного выполнения кода (RCE), если разработчик открывал специально подготовленную ссылку в сообщении Git-коммита.
Несмотря на то, что исправления уже выпущены всеми тремя вендорами, инцидент показал новую проблему всей экосистемы AI-IDE — наследование уязвимостей между продуктами, построенными на общей кодовой базе. По оценке исследователей, потенциально под угрозой могли находиться около 50 миллионов пользователей.
Как работала атака
Сценарий эксплуатации был максимально приближен к обычному процессу разработки. Злоумышленнику было достаточно разместить вредоносную ссылку в сообщении коммита. Во время просмотра истории изменений пользователь переходил по ссылке непосредственно из интерфейса IDE, после чего происходило выполнение произвольного кода с привилегиями текущего пользователя.
По данным исследователей, успешная эксплуатация позволяла злоумышленнику:
- получить доступ к API-ключам (например, OpenAI, Anthropic и Stripe);
- установить вредоносное ПО с сохранением после закрытия редактора;
- просматривать или удалять файлы локальной файловой системы;
- выполнять любые команды от имени пользователя.
Особую опасность представляло отсутствие каких-либо признаков компрометации: выполнение происходило без всплывающих окон, запросов подтверждения или других уведомлений.
Почему проблема затронула сразу несколько редакторов
Исследование AISLE показывает одну из тенденций развития ИИ-инструментов. Cursor создавался на базе Visual Studio Code и унаследовал архитектуру редактора вместе с его функциональностью. Позже аналогичная проблема была обнаружена и в Google Antigravity — новом AI-редакторе Google, который также использует архитектурные решения VS Code.
В результате одна ошибка оказалась одновременно воспроизведена сразу в нескольких популярных продуктах. Такой сценарий хорошо демонстрирует эффект «уязвимости общего компонента»: чем больше современных ИИ-инструментов используют единый фундамент, тем выше вероятность массового распространения одной архитектурной ошибки.
Фактически экосистема AI-IDE начинает сталкиваться с теми же рисками, которые давно существуют в мире библиотек с открытым исходным кодом и цепочек поставки программного обеспечения (software supply chain).
Почему именно разработчики становятся привлекательной целью
С точки зрения злоумышленника конечное устройство разработчика — одна из ключевых целей внутри компании. Современные среды разработки содержат доступ к корпоративным Git-репозиториям, различные токены, API- и SSH-ключи, учетные данные Kubernetes и секреты локальных окружений.
Компрометация такого устройства зачастую позволяет атакующему перейти от одного пользователя к корпоративной инфраструктуре без эксплуатации дополнительных уязвимостей. А ИИ-редакторы только повышают привлекательность подобных атак, поскольку концентрируют еще больше чувствительных данных и инструментов в одном рабочем окружении.
Что означает инцидент
Сам по себе сценарий удаленного выполнения кода в среде разработки нельзя назвать новым. Но этот инцидент демонстрирует сразу несколько тенденций, которые становятся характерными для современных ИИ-инструментов.
Во-первых, многие AI-IDE сегодня создаются не с нуля, а как форки существующих проектов. Это позволяет быстрее выводить продукты на рынок, но одновременно означает наследование не только функциональности, но и потенциальных ошибок безопасности.
Во-вторых, меняется сама поверхность атаки. Если раньше злоумышленники чаще пытались доставить вредоносный код через расширения IDE, сторонние пакеты или зависимости, то теперь целью становятся привычные элементы рабочего процесса разработчика — например, сообщения Git-коммитов. Подобные объекты традиционно воспринимаются как безопасные, что значительно повышает эффективность социальной инженерии.
В третьих, развитие ИИ-инструментов постепенно меняет поведение самих разработчиков. По мере того как все больше задач передается агентам и моделям, снижается уровень ручной проверки отдельных действий и результатов их работы. Постепенно это может ослаблять профессиональную бдительность: разработчики начинают больше доверять привычным сценариям и рекомендациям ИИ, тогда как сами модели способны ошибаться, пропускать потенциально опасные действия или не распознавать признаки компрометации.
Помимо прочего, современные среды разработки постепенно превращаются в универсальную точку доступа к корпоративной инфраструктуре, как мы упомянули ранее. Подобная компрометация зачастую становится первым этапом более масштабной атаки.
Ситуация демонстрирует одну из ключевых особенностей новой экосистемы AI-IDE: использование общей архитектурной основы хоть и позволяет быстро развивать новые продукты, однако одновременно приводит к наследованию рисков.
Организациям необходимо уделять особое внимание обеспечению безопасности сред разработки, поддерживать актуальную версию и защищать рабочие пространства/места разработчиков, поскольку именно они обычно становятся начальной точкой для развития атаки.
Практические рекомендации
Организациям, использующим Cursor, Visual Studio Code или Google Antigravity, рекомендуется:
- обновить редакторы до последних доступных версий;
- проверить рабочие станции разработчиков на предмет подозрительной активности;
- при наличии признаков компрометации заменить API-ключи, токены и другие учетные данные, которые могли храниться локально;
- рассматривать содержимое репозиториев, включая сообщения коммитов, как потенциальный источник вредоносного контента;
- тщательно анализировать результаты работы с кодом, сгенерированным нейросетями.