news 2026/6/10 14:15:39

主流AI开发环境曝高危漏洞:Cursor、Windsurf与Google Antigravity竟推荐恶意扩展

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
主流AI开发环境曝高危漏洞:Cursor、Windsurf与Google Antigravity竟推荐恶意扩展

多款主流AI开发环境存在关键安全漏洞,导致数百万开发者面临安装恶意软件扩展的风险。基于VSCode分支开发的Cursor、Windsurf和Google Antigravity等AI集成开发环境(IDE)被发现推荐其官方市场根本不存在的扩展程序,这些工具合计用户量超过百万。

供应链威胁:自动推荐机制的双重风险

这些衍生自VSCode的IDE继承了指向微软扩展市场的配置文件,但由于法律限制无法直接使用,转而依赖开源替代方案OpenVSX。漏洞根源在于两类自动推荐机制:

  • 文件触发型推荐:当打开特定文件(如azure-pipelines.yaml)时会自动推荐相关扩展(如Azure Pipelines扩展)
  • 软件检测型推荐:当检测到用户机器安装PostgreSQL等软件时触发相应扩展推荐

漏洞验证:千名开发者中招的信任危机

研究人员发现这些被推荐的扩展在OpenVSX上并不存在,其命名空间处于未注册状态。攻击者只需注册这些命名空间并上传恶意扩展,就能使其显示为IDE的官方推荐。为验证风险,安全团队率先注册了包括ms-ossdata.vscode-postgresql、ms-azure-devops.Azure Pipelines等关键命名空间,上传明确标注"无实际功能"的占位扩展。

令人震惊的是,尽管这些扩展既无功能图标又带有警示说明,仍有超过1000名开发者仅因IDE推荐就进行了安装,其中部分扩展安装量超过500次。这充分证明了开发者对自动化推荐机制存在危险级别的信任。

厂商响应:修复进度参差不齐

漏洞披露时间线显示各厂商响应存在显著差异:

  • Cursor:2025年11月23-24日收到报告,12月1日完成修复
  • Google:最初两次以"不予修复"结案,最终在12月26日发布部分补丁
  • Windsurf:始终未予回应
  • OpenVSX:运营方Eclipse基金会与研究人员合作核查剩余命名空间并实施额外安全措施

安全启示:扩展市场成供应链新攻击面

该漏洞揭示了扩展市场正成为软件供应链中的新兴攻击载体。研究表明,攻击者无需传统钓鱼或社会工程手段,仅凭开发工具内置的信任机制就可能获取SSH密钥、AWS凭证和源代码等敏感信息。随着AI IDE的普及,安全专家强调必须建立严格的扩展推荐验证机制,防止开发环境大规模沦陷。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/10 12:28:43

【好写作AI】轻松驾驭职场:用AI快速撰写专业邮件、报告与策划案

当别人还在为一封邮件措辞半小时,你已经用AI优雅地处理完所有书面任务,深藏功与名。从校园到职场,第一道坎常常是“书面沟通”。精心准备的汇报被说“重点不明”,一封简单的协作邮件反复修改仍像“学生作业”。这些看似细微的挑战…

作者头像 李华
网站建设 2026/6/10 12:31:08

深度剖析ST7789V驱动中的MADCTL寄存器设置

深度剖析ST7789V驱动中的MADCTL寄存器设置在嵌入式显示开发中,你是否曾遇到过这样的尴尬:明明代码逻辑清晰、绘图函数正常调用,可屏幕上的图像却上下颠倒、左右镜像,甚至颜色发紫?更离谱的是,旋转90度后画面…

作者头像 李华
网站建设 2026/6/10 14:46:33

使用ms-swift集成MathType编辑器输出科研报告结果

使用ms-swift集成MathType编辑器输出科研报告结果 在撰写科技论文或教学材料时,研究者常常面临一个令人头疼的问题:如何高效地将模型推理出的数学公式准确、美观地嵌入文档?手动输入不仅耗时费力,还容易出错;而即便AI能…

作者头像 李华
网站建设 2026/6/9 22:03:47

一个低成本的220V转12V 5V的阻容降压电路

这是电容降压式220V AC转为12V 5V DC的非隔离电源电路,核心利用电容容抗限流替代变压器降压,配合整流、稳压、滤波环节实现小功率直流供电,适用于低功耗设备(如小家电控制板、传感器),具体工作原理分降压限…

作者头像 李华
网站建设 2026/6/10 12:33:05

精准适配,让IPD咨询成为企业产品力增长引擎

集成产品开发(IPD)作为一套系统化的产品开发管理方法论,自IBM提出后经华为成功实践,已成为企业提升产品竞争力的核心工具。华为问界、三折叠手机等现象级产品的持续热销,印证了IPD体系在市场洞察、跨部门协同、高效研发…

作者头像 李华
网站建设 2026/6/10 12:54:02

Azure Stack HCI 成功率提升80%的秘密:MCP认证部署最佳实践全披露

第一章:MCP Azure Stack HCI 部署概述Azure Stack HCI 是微软推出的超融合基础架构解决方案,旨在将本地数据中心与云原生能力深度融合。该平台基于 Windows Server 和 Hyper-V 虚拟化技术,结合软件定义的存储与网络功能,支持在物理…

作者头像 李华