全球五千万开发者遭威胁:VS Code、Cursor、Google Antigravity 曝出致命 RCE 漏洞
一款隐蔽至极的远程代码执行(RCE)漏洞,正在将全球数千万开发者的本地环境推向失控边缘。安全研究机构 AISLE 近期披露,这款漏洞同时席卷了三款主流代码编辑器——Microsoft VS Code、Cursor 以及 Google 新推出的 Antigravity。攻击者只需诱导目标点击一条嵌在 Git 提交记录里的恶意链接,便能在受害者毫无察觉的情况下,以终端最高权限执行任意指令。
一次点击,整机沦陷
这个漏洞的可怕之处,恰恰在于它的"安静"。
传统意义上的恶意攻击往往伴随着弹窗警告、权限申请或者系统异常,开发者多少还能有所警觉。但这次不一样——攻击者将恶意链接伪装成普通的 Git 提交信息,当开发者在编辑器里顺手点开查看详情时,代码编辑器会直接在后台以完整终端权限执行攻击者预设的代码。没有确认对话框,没有安全提示,屏幕上甚至连一丝波澜都不会泛起。
换句话说,从点击到被控,整个过程快得让受害者来不及反应,静得让安全软件都无从察觉。
一旦漏洞被触发,攻击者拿到的权限与开发者本人完全对等。这意味着什么?本地存储的 OpenAI API Key、Anthropic 密钥、Stripe 支付凭证,统统可以被直接读取。更棘手的是,攻击者还能在系统中植入持久化后门——键盘记录器、远程控制木马、文件爬取脚本,想装什么就装什么。而且这类恶意程序不会因为编辑器关闭而消失,它们会安静地潜伏在系统深处,持续监视开发者的一举一动。
漏洞如何在三大编辑器间"传染"
AISLE 的研究团队最早是在 2025 年秋季的自动化漏洞扫描中,于 VS Code 的代码链路里捕捉到了这个异常。起初他们以为这只是一起孤立事件,但深入分析后却发现了一个更令人担忧的事实:Cursor 作为直接基于 VS Code 代码库构建的 AI 辅助编程环境,几乎原封不动地继承了同一套底层缺陷。
两个当下最热门的 AI 编程工具,就这样在同一时间、因为同一段代码根基,双双暴露在攻击者的视野中。
AISLE 在确认漏洞影响范围后,第一时间向微软和 Cursor 团队提交了负责任的披露报告。事情本该到此告一段落,然而 2026 年初,当 Google 发布其全新 AI 编码环境 Antigravity 时,同样的漏洞幽灵再次浮现——这款产品同样脱胎于 VS Code 架构,同样的弱点被原样复刻。
Google 接到报告后反应迅速,数日内便完成了漏洞修复;Cursor 也在随后跟进发布了补丁;微软对 VS Code 的修复则相对滞后了一些。截至目前,三款编辑器的最新稳定版本均已消除这一安全隐患。
AI 编程工具生态的"基因病"
这起事件暴露出的,远不止某一个具体漏洞那么简单。
当下 AI 原生 IDE 的爆发式增长,很大程度上建立在"快速 fork、快速迭代"的开发模式之上。Cursor、Antigravity 等工具之所以能在短时间内获得大量用户青睐,核心优势就在于它们站在了 VS Code 这个成熟巨人的肩膀上——继承了丰富的插件生态、熟悉的操作界面,以及经过千锤百炼的代码编辑能力。
但便利的另一面是风险的同步传导。当数十款 AI 编程工具共享同一套底层代码库时,一个潜藏在根基处的漏洞,就有可能在被发现之前,悄无声息地蔓延到数千万开发者的桌面上。速度越快、用户越多,漏洞的传播面就越广。
AISLE 的研究人员指出,这类由代码同源性引发的连锁安全问题,恰恰是传统基于规则匹配的安全扫描工具最容易忽略的盲区。相比之下,持续运转的 AI 驱动漏洞检测系统,能够在代码逻辑层面发现那些人类审计师和静态分析器都容易遗漏的细微异常。
开发者现在该做什么
如果你正在使用 VS Code、Cursor 或 Google Antigravity 中的任意一款,首要任务是立即将编辑器升级到最新版本。这个漏洞的隐蔽性极高,用户侧几乎没有任何可感知的中毒症状,因此"没发现问题"不等于"没有问题"。
其次,建议团队对近期处理过的 Git 仓库提交记录做一次回溯审查,尤其留意那些包含可疑链接的 commit message。同时,对于在受影响版本编辑器中打开过的项目,应当尽快轮换相关的 API 密钥和访问凭证——OpenAI、Anthropic、Stripe 以及任何其他接入过本地环境的敏感密钥,都不应抱有侥幸心理。
最后,这起事件也给整个开发者社区敲响了警钟:AI 编程工具在提升效率的同时,也在重塑安全威胁的边界。当我们的开发环境越来越智能化、越来越依赖共享代码底座时,安全防护的视角也需要从单一产品上升到整个生态链条。毕竟,下一次被共享的,可能不只是一个好用的编辑器框架,还有一颗埋在深处的定时炸弹。