Cursor IDE脆弱性 CVE-2026-26268 — git cloneするだけでRCEになる「AIエージェント前提攻撃」を解説

はじめに

2026-04-28、Cursor IDEのCVSS 9.9(NVD評価)に達するRCE脆弱性「CVE-2026-26268」の詳細が、脅威ハンティング企業Noveeから公開された。ユーザーがCursorで「不審なリポジトリをgit cloneする」だけで、警告もクリックもなくマシン上で任意コードが実行されるという内容だ。クリック不要・社会工学不要・プロンプト不要——つまり「コードを開いた時点で負け」のクラスに属する。

本記事ではこの脆弱性の技術構造を、ベアリポジトリ・git hooks・AIエージェントの自動操作という3点から噛み砕き、なぜAIコーディング時代に固有の問題なのか、そしてエンジニアが今すぐ取るべき対策を整理する。

脆弱性の概要 — CVSSスコアの政治と影響範囲

ざっくりした諸元は以下のとおり。

  • CVE番号: CVE-2026-26268
  • CVSS: NVD評価 9.9 / Cursor自社評価 8.0〜8.1
  • 影響範囲: Cursor 2.4以前の全バージョン
  • 修正済みバージョン: Cursor 2.5
  • 修正完了: 2026年2月
  • 公開ディスクロージャー: 2026年4月28日
  • 発見者: Novee(脅威ハンティング企業)

注目すべきは、NVDが付けた「9.9(Critical)」に対しCursor側が「8.0(High)」と異議を唱えている点だ。Cursor側のロジックは「攻撃成立にユーザーが当該リポジトリをCursor内で開く必要がある」というものだが、AIエージェント前提のワークフローでは「リポジトリを開いてエージェントに作業を任せる」こと自体が日常動作なので、この主張はやや楽観的に映る。実態としては9.9寄りで対応すべき脆弱性だ。

修正済みパッチが2026年2月時点でリリースされていたにもかかわらず、ディスクロージャーが4月末まで2ヶ月超ずれ込んだのは、Anysphere(Cursor開発元)とNoveeで責任ある開示プロセスを踏んだためとされている。逆に言えば、この2ヶ月の間に「2.4以下を使い続けていた人」は無防備だったことになる。

技術的な仕組み — ベアリポジトリ+git hooks+AIエージェントの「3点合流」

この脆弱性が面白いのは、Cursor本体のコード欠陥ではなく**「Gitとの相互作用の仕方」が問題**だった点だ。Git自体は仕様通り、Cursorのサンドボックスもおおむね設計通り、にもかかわらずRCEが成立する。3つのピースを順に見ていこう。

ピース1: Git hooks

Gitにはpre-commit、post-checkout、pre-pushなどのフック機構がある。.git/hooks/配下にスクリプトを置いておくと、対応するGitイベントで自動実行される。これは攻撃機構ではなく、CIフォーマッタやリンタ起動など正規ユースケースのために存在する標準機能だ。

問題は、フックスクリプトがシェル/任意の実行可能ファイルとして発火すること。リポジトリの.git/hooks/に攻撃者がスクリプトを混入できれば、対応するGit操作が走った瞬間にRCEが成立する。

ピース2: ネストされたベアリポジトリ

通常のリポジトリは.git/ディレクトリを内包しているが、ベアリポジトリ(--bareオプションでcloneするもの)はワーキングツリーを持たず、.git/の中身だけが存在する形態だ。ファイル名末尾が.gitになっているのが特徴で、Gitサーバー側でよく使われる形式。

攻撃者は、正規リポジトリの中に**「隠しベアリポジトリ」**をディレクトリとして埋め込む。たとえばassets/.cache.git/のような目立たないパスに、悪意あるpre-commitやpost-checkoutフックを仕込んだベアリポジトリを置く。git cloneの過程ではただのバイナリ/設定ファイルとして付いてくるだけで、フック自体はまだ発火しない。

ピース3: Cursor AIエージェントの自動Git操作

決め手は、Cursorに代表されるAIコーディングエージェントが**「Git操作をユーザー確認なしで自動実行する」**点だ。リポジトリを開いた瞬間にエージェントがインデックス作成・ブランチ確認・サブモジュール解決などを走らせる。プロンプトインジェクション経由でエージェントに「このベアリポジトリの中でcheckoutしておいて」と促すこともできる。

このとき、サンドボックスに割り当てられた権限が.git/設定への書き込みを許してしまっていたのがCursor 2.4以前の致命的な穴だ。core.hooksPathを埋め込みベアリポジトリのhooks/に向ける、あるいはhookを直接書き換えるといった操作で、エージェント自身に攻撃者のhookを発火させられる。SentinelOneのアドバイザリは本件を端的に「sandbox escape via writing .git configuration」と表現している。

3つのピースが揃うと、攻撃チェーンはこうなる。

  1. ユーザーが「ちょっと面白そう」と公開リポジトリをCursorで開く
  2. AIエージェントが裏側で自動的にGitオペレーションを走らせる
  3. エージェントの権限で.git/configが書き換えられ、hooksPathが攻撃者のベアリポジトリへ向く
  4. 次のcheckoutでフックが発火し、Cursorのサンドボックス外で任意コードが走る

ユーザーはクリックしていない。プロンプトを承認していない。ただリポジトリを開いただけだ。

エンジニアへの影響 — AI IDEは「サプライチェーン上の新しいレイヤ」になった

この脆弱性が示しているのは、Cursor固有の実装ミスというより**「AIエージェント前提IDE」というカテゴリ全体の構造的リスク**だ。Noveeの研究者は「AIエージェントが詐欺師の手口を変えつつある」と表現しているが、エンジニア視点では次の3点が重要になる。

1. 「クローンする」という動作の重みが上がった。 従来のIDEでは、cloneは単にファイルをディスクに書くだけだった。エージェントIDEでは、cloneとほぼ同時にエージェントがgit系コマンドを叩き始める。つまりclone = エージェントによる任意コード実行のトリガに近づいている。GitHub PR上の「Open in Cursor」のようなボタンも、信頼できないリポジトリでは押すべきではないアクションに昇格した。

2. サンドボックスの強度がIDE選定の評価軸になった。 これまでIDE比較の論点は補完精度・速度・拡張機能の豊富さだった。CVE-2026-26268以降は「エージェントが触れる権限の境界がどこに引かれているか」が一級の論点になる。.git/書き込み可否、シェル実行可否、ネットワーク到達範囲——これらは2026年以降、IDEのデータシートで明示されるべき項目だろう。

3. 監査対象に.git/hooks/とcore.hooksPathが加わる。 既存のサプライチェーン監視(パッケージマネージャ、CI/CD設定)に加え、clone直後のリポジトリの.git配下を能動的にチェックする習慣が必要になる。少なくとも以下の3つは即実行可能な対策だ。

  • Cursorを2.5以上に即時アップデート(2.4以下を使っているなら最優先)
  • 信頼できないリポジトリは一旦ターミナルでgit cloneし、.git/hooks/と.git/configのcore.hooksPathを確認してからIDEで開く
  • リポジトリ内に隠しベアリポジトリ(*.git/形式のディレクトリ)が存在しないか定期スキャン

まとめ

CVE-2026-26268は「Cursorのバグ」ではなく「AIコーディングエージェント時代のセキュリティモデル更新が間に合っていないことの可視化」だ。Git hooksは20年前から存在する標準機能、ベアリポジトリも普通のGit操作、Cursorのサンドボックスも基本設計は妥当——にもかかわらず、エージェントの自動Git操作という新変数を加えた瞬間に、ユーザー無操作RCEが成立してしまった。

短期的にはCursor 2.5への更新で解決するが、構造的には今後も似た「エージェント×既存ツールの相互作用に潜むRCE」が続くと見るべきだ。AI IDEを業務で使うチームは、サンドボックス境界の文書化と、信頼できないリポジトリのクローン手順の見直しを2026年Q2のセキュリティバックログに乗せておくことを強く推奨する。

今日のその他のニュース

dav2d公開 — VideoLANが次世代AV2デコーダのリファレンス実装を発表

VideoLANがdav1dの後継となる**AV2デコーダdav2d**を公開した。Hacker Newsで579ptsを集めるホット話題で、次世代コーデックAV2のオープンソースリファレンス実装になる見込み。既存のAV1エコシステムと地続きでAV2移行を進めたいプレイヤーにとって、ライセンス的にもエンジニアリング的にも重要なピースだ。

VSCode 1.118 — AI Agent統合・MCP連携・チャット履歴が大幅強化

VSCode 1.118ではAI Agent系機能、チャット履歴の永続化、MCP連携の改善、ターミナル操作の強化など、Cursor/Claude Code/Copilotといった競合との差を詰める更新が目立つ。Cursor脆弱性の文脈では「VSCode本体側もAIエージェントを取り込む」流れが加速していると読める。

マネーフォワードGitHub不正アクセス事件 — エンジニア視点の続報

GitHub経由のソースコード流出事件について、エンジニア観点での構造的分析記事がZennで再び325 likesを集めている。論点はサプライチェーンとPAT(Personal Access Token)管理で、本記事のCursor脆弱性と合わせて「2026年は開発者環境そのものを攻撃対象にする年」という流れが鮮明になりつつある。

ソース