Full Disclosure – also das Veröffentlichen der Beschreibung einer Sicherheitslücke, auch ohne dass der Hersteller einen Patch bereitstellt – war keine Erfindung geltungssüchtiger Egomanen. Und schon gar nicht handelten die Protagonisten unverantwortlich wie es die Mär der „Responsible Disclosure“ impliziert. Die vollständige Offenlegung war die verzweifelte Reaktion engagierter Sicherheitsforscher auf Hersteller, die versuchten, Sicherheitsprobleme unter den Teppich zu kehren oder schlicht ignorierten. Oder wie es Leonard Rose, einer der Gründer der gleichnamigen Mailingliste, bereits 2002 formulierte: „Soweit wir wissen, ist Full Disclosure der einzige Weg, um sicherzustellen, dass alle – nicht nur die Insider – Zugang zu den Informationen haben, die wir benötigen.“ Weiterlesen nach der Anzeige Wie aktuell das jetzt wieder ist, illustriert eine kritische Lücke in Cursor, einer weitverbreiteten IDE mit KI-Unterstützung. Da genügt es, dass ein Repository eine (bösartige) Datei namens „git.exe“ enthält. Sobald ein Entwickler in Cursor ein Projekt öffnet, das auf dieses Repo verweist, führt es diese Datei mit seinen Rechten aus. Das ist dann Game-Over, denn ein Infostealer wird sofort alle Passwörter und Zugangs-Credentials auslesen und seinem Herrn und Meister schicken. Aaron Portnoy entdeckte diese Lücke im Dezember 2025 und meldete sie unverzüglich dem Hersteller. Seither hat er mehrfach dort nachgehakt. Doch mehr als ein halbes Jahr und 197+ neue Versionen später ist dieses Problem immer noch vorhanden; es gibt keinen Fix. Deshalb hat Aaron die Reißleine gezogen und veröffentlicht das Ganze jetzt via Full Disclosure – also ohne Patch, nur mit den von ihm vorgeschlagenen Mitigations als Schutz. Die „Vulnocalypse“ beerdigt Coordinated Disclosure Derzeit gibt es eine wahre Schwemme an Zero-Day-Lücken; viele Hersteller und auch Open-Source-Teams kommen mit dem Patchen kaum noch hinterher. Was diesen Fall besonders macht und ihn etwa vom Zero-Day-Drama rund um Nightmare...
First seen: 2026-07-16 16:59
Last seen: 2026-07-21 06:20