Одна ссылка — полный контроль. В Cursor и VS Code закрыли опасную RCE-дыру - Академия Selectel

Одна ссылка — полный контроль. В Cursor и VS Code закрыли опасную RCE-дыру

Дмитрий Домлоджанов
Дмитрий Домлоджанов Технический редактор
6 августа 2026

Критическая уязвимость в ИИ-редакторах кода позволяла злоумышленникам выполнять произвольный код на устройствах разработчиков. Несмотря на выпуск исправлений, исследование выявило системные риски, связанные с развитием экосистемы AI-IDE. Разбираемся, что произошло и какие действия можно предпринять.

Изображение записи

Исследователи AISLE обнаружили критическую уязвимость, которая затрагивает Cursor, Microsoft Visual Studio Code и Google Antigravity. Проблема позволяла злоумышленнику добиться удаленного выполнения кода (RCE), если разработчик открывал специально подготовленную ссылку в сообщении Git-коммита. 

Несмотря на то, что исправления уже выпущены всеми тремя вендорами, инцидент показал новую проблему всей экосистемы AI-IDE — наследование уязвимостей между продуктами, построенными на общей кодовой базе. По оценке исследователей, потенциально под угрозой могли находиться около 50 миллионов пользователей.

Как работала атака

Сценарий эксплуатации был максимально приближен к обычному процессу разработки. Злоумышленнику было достаточно разместить вредоносную ссылку в сообщении коммита. Во время просмотра истории изменений пользователь переходил по ссылке непосредственно из интерфейса IDE, после чего происходило выполнение произвольного кода с привилегиями текущего пользователя.

По данным исследователей, успешная эксплуатация позволяла злоумышленнику:

  • получить доступ к API-ключам (например, OpenAI, Anthropic и Stripe);
  • установить вредоносное ПО с сохранением после закрытия редактора;
  • просматривать или удалять файлы локальной файловой системы;
  • выполнять любые команды от имени пользователя.

Особую опасность представляло отсутствие каких-либо признаков компрометации: выполнение происходило без всплывающих окон, запросов подтверждения или других уведомлений.

Почему проблема затронула сразу несколько редакторов

Исследование AISLE показывает одну из тенденций развития ИИ-инструментов. Cursor создавался на базе Visual Studio Code и унаследовал архитектуру редактора вместе с его функциональностью. Позже аналогичная проблема была обнаружена и в Google Antigravity — новом AI-редакторе Google, который также использует архитектурные решения VS Code.

В результате одна ошибка оказалась одновременно воспроизведена сразу в нескольких популярных продуктах. Такой сценарий хорошо демонстрирует эффект «уязвимости общего компонента»: чем больше современных ИИ-инструментов используют единый фундамент, тем выше вероятность массового распространения одной архитектурной ошибки.

Фактически экосистема AI-IDE начинает сталкиваться с теми же рисками, которые давно существуют в мире библиотек с открытым исходным кодом и цепочек поставки программного обеспечения (software supply chain).

Почему именно разработчики становятся привлекательной целью

С точки зрения злоумышленника конечное устройство разработчика — одна из ключевых целей внутри компании. Современные среды разработки содержат доступ к корпоративным Git-репозиториям, различные токены, API- и SSH-ключи, учетные данные Kubernetes и секреты локальных окружений. 

Компрометация такого устройства зачастую позволяет атакующему перейти от одного пользователя к корпоративной инфраструктуре без эксплуатации дополнительных уязвимостей. А ИИ-редакторы только повышают привлекательность подобных атак, поскольку концентрируют еще больше чувствительных данных и инструментов в одном рабочем окружении.

Что означает инцидент

Сам по себе сценарий удаленного выполнения кода в среде разработки нельзя назвать новым. Но этот инцидент демонстрирует сразу несколько тенденций, которые становятся характерными для современных ИИ-инструментов.

Во-первых, многие AI-IDE сегодня создаются не с нуля, а как форки существующих проектов. Это позволяет быстрее выводить продукты на рынок, но одновременно означает наследование не только функциональности, но и потенциальных ошибок безопасности.

Во-вторых, меняется сама поверхность атаки. Если раньше злоумышленники чаще пытались доставить вредоносный код через расширения IDE, сторонние пакеты или зависимости, то теперь целью становятся привычные элементы рабочего процесса разработчика — например, сообщения Git-коммитов. Подобные объекты традиционно воспринимаются как безопасные, что значительно повышает эффективность социальной инженерии.

В третьих, развитие ИИ-инструментов постепенно меняет поведение самих разработчиков. По мере того как все больше задач передается агентам и моделям, снижается уровень ручной проверки отдельных действий и результатов их работы. Постепенно это может ослаблять профессиональную бдительность: разработчики начинают больше доверять привычным сценариям и рекомендациям ИИ, тогда как сами модели способны ошибаться, пропускать потенциально опасные действия или не распознавать признаки компрометации. 

Помимо прочего, современные среды разработки постепенно превращаются в универсальную точку доступа к корпоративной инфраструктуре, как мы упомянули ранее. Подобная компрометация зачастую становится первым этапом более масштабной атаки.

Ситуация демонстрирует одну из ключевых особенностей новой экосистемы AI-IDE: использование общей архитектурной основы хоть и позволяет быстро развивать новые продукты, однако одновременно приводит к наследованию рисков.

Организациям необходимо уделять особое внимание обеспечению безопасности сред разработки, поддерживать актуальную версию и защищать рабочие пространства/места разработчиков, поскольку именно они обычно становятся начальной точкой для развития атаки.

Антон Дятлов Инженер по ИБ

Практические рекомендации

Организациям, использующим Cursor, Visual Studio Code или Google Antigravity, рекомендуется:

  • обновить редакторы до последних доступных версий;
  • проверить рабочие станции разработчиков на предмет подозрительной активности;
  • при наличии признаков компрометации заменить API-ключи, токены и другие учетные данные, которые могли храниться локально;
  • рассматривать содержимое репозиториев, включая сообщения коммитов, как потенциальный источник вредоносного контента;
  • тщательно анализировать результаты работы с кодом, сгенерированным нейросетями.