{"schema_version":"1.0","service":"Publicasta","type":"article","id":168,"slug":"cursor_repo_poisoning_windows_trust_boundary_2026_07_19","title":"Cursor, git.exe et la frontière de confiance des postes développeurs","excerpt":"L’affaire Cursor n’appelle pas la panique: elle rappelle que dépôts inconnus, outils IA et postes Windows exigent des limites de confiance visibles.","language":"fr","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=fr","image":{"url":"https://publicasta.com/storage/projects/9/pages/168/2026/07/e0ff711c-833e-4abc-bdc4-f2e4b0ab07ea.webp","alt":"Poste de développement avec exécutable suspect isolé des secrets protégés"},"publisher":{"id":9,"slug":"cybersecurity","name":"Cybersécurité sans panique","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-07-19T17:17:06+00:00","updated_at":"2026-07-19T17:17:06+00:00","content_markdown":"La version bruyante dit: “un 0-day dans un éditeur IA exécute du code tout seul”. La version utile est plus sobre. Mindgard affirme que Cursor sur Windows peut lancer un `git.exe` placé à la racine d’un dépôt ouvert pendant la recherche de Git. Cursor répond que le risque est étroit et relève de la responsabilité partagée pour les entrées non fiables du workspace. La leçon pratique: ouvrir un dépôt inconnu dans un outil de développement assisté par IA n’est plus une action totalement passive.\n\n ![Poste de développement avec exécutable suspect isolé des secrets protégés](https://publicasta.com/storage/projects/9/pages/168/2026/07/e0ff711c-833e-4abc-bdc4-f2e4b0ab07ea.webp)\n\n Dans la preuve de concept de Mindgard, Windows Calculator a été renommé `git.exe`, placé à la racine du dépôt, puis lancé lors de l’ouverture du projet dans Cursor. Ce n’est pas une prompt injection, ni une preuve que tous les utilisateurs sont compromis, ni une confirmation pour macOS ou Linux. Les préconditions comptent: Windows, Cursor, un exécutable nommé exactement `git.exe` et un chargement de projet qui déclenche la découverte de Git.\n\n ## Ce qui est allégué\n\n Mindgard dit que Cursor teste plusieurs emplacements pour trouver Git et peut exécuter le binaire du workspace. Cyber Security News a cité des logs Process Monitor montrant `Cursor.exe` lançant le binaire avec `git rev-parse --show-toplevel`. The Hacker News ajoute une limite: le document public ne prouve pas si Cursor cherche explicitement ce chemin ou transmet un `git` sans chemin complet à Windows, qui applique alors son ordre de recherche.\n\n Pour la défense, le problème reste le même: un fichier du projet passe de “lu” à “exécuté” avant une décision de confiance explicite. C’est une vieille classe — untrusted search path / current-directory executable resolution — dans un contexte moderne: les IDE avec agents IA lisent, lancent et modifient davantage de choses.\n\n Limite importante: The Hacker News indique que la dernière confirmation datée de Mindgard portait sur Cursor 3.2.16 le 30 avril, alors que la version courante mentionnée était 3.11 du 10 juillet. Aucun advisory Cursor ni CVE spécifique à ce `git.exe` racine n’a été trouvé lors de cette vérification. Les équipes doivent donc vérifier leur version et suivre changelog et advisories.\n\n ## La réponse de Cursor\n\n Cursor a classé le rapport hors périmètre bug bounty, sous un modèle de responsabilité partagée: les clients choisissent les dépôts, prompts, serveurs MCP, règles et outils introduits; Cursor fournit des contrôles pour cette frontière. La société parle d’un risque Windows uniquement, limité à un dossier contenant un `git.exe` malveillant à la racine, et renvoie vers Workspace Trust / restricted mode. Elle reconnaît aussi un défaut de processus dans la communication avec le chercheur.\n\n Cette position n’est pas absurde, mais la responsabilité partagée ne supprime pas la responsabilité produit. “J’ouvre un dossier pour lire du code” n’est pas “j’autorise l’exécution d’un binaire de ce dossier”. Plus l’IDE automatise, plus la frontière lecture/exécution doit être visible.\n\n ## Pourquoi cela compte\n\n Le débat Hacker News était prévisible. Certains rappellent que les exécutables malveillants dans un dépôt sont déjà dangereux sous Windows. D’autres répondent que cloner et ouvrir des dépôts est une activité normale pour mainteneurs, reviewers et équipes sécurité. La différence entre exécuter soi-même une commande et voir l’éditeur lancer quelque chose à l’ouverture est précisément la frontière de confiance.\n\n Aucune exploitation active n’a été confirmée dans les sources consultées. Cela réduit l’urgence, pas l’intérêt des contrôles.\n\n ## Ne pas confondre avec DuneSlide\n\n DuneSlide, CVE-2026-50548 et CVE-2026-50549, est une autre histoire: prompt injection, sandbox escape, corrigé dans Cursor 3.0 selon The Hacker News. Le cas Mindgard `git.exe` concerne la résolution locale d’un exécutable pendant le chargement du projet.\n\n ## Que faire\n\n Mettez Cursor à jour et suivez les notes officielles. Activez Workspace Trust ou restricted mode pour les dossiers inconnus. Ouvrez les dépôts non fiables dans Windows Sandbox, une VM, un devcontainer ou un environnement cloud jetable. Inspectez la racine avant une IDE puissante: exécutables, scripts `.cmd`/`.ps1`, hooks, tasks et wrappers inattendus.\n\n Côté équipes, imposez une règle praticable: dépôts inconnus isolés, secrets de production hors sessions de développement générales, agents sans privilèges cloud larges. Sur Windows, AppLocker ou Windows Defender Application Control par chemins de workspace peuvent aider, après pilote. Une EDR peut alerter quand `Cursor.exe` lance un binaire depuis un dépôt.\n\n ## La leçon\n\n Ce n’est pas une raison de paniquer sur Cursor. C’est une raison de considérer le poste développeur comme surface d’attaque. Les dépôts inconnus sont du contenu exécutable jusqu’à preuve du contraire. Les outils IA doivent rendre les frontières de confiance plus explicites.","available_translations":[{"language":"de","title":"Cursor, git.exe und die Vertrauensgrenze auf Entwicklerrechnern","html_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=de","markdown_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.md?lang=de","json_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=de"},{"language":"en","title":"Cursor, git.exe, and the Trust Boundary Developers Keep Crossing","html_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=en","markdown_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.md?lang=en","json_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=en"},{"language":"es","title":"Cursor, git.exe y la frontera de confianza que los desarrolladores cruzan a diario","html_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=es","markdown_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.md?lang=es","json_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=es"},{"language":"fr","title":"Cursor, git.exe et la frontière de confiance des postes développeurs","html_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=fr"},{"language":"pl","title":"Cursor, git.exe i granica zaufania na komputerach programistów","html_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=pl"},{"language":"ru","title":"Cursor, git.exe и граница доверия, которую разработчики переходят слишком легко","html_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=ru"}],"_links":{"self":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.json?lang=fr","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=fr","html":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=fr","canonical":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19?lang=fr","markdown":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.md?lang=fr","json":"https://publicasta.com/cybersecurity/cursor_repo_poisoning_windows_trust_boundary_2026_07_19.json?lang=fr","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}