AREX Feed Article
Lou:GLM-5.3 在逆向工程任务中发现 Cursor 潜在严重漏洞,已私下披露
8 月 14 日,X 用户 Lou(@louszbd,称其为 Z.ai 的开发者布道者)称:「我们给 GLM-5.3 布置了一个复杂的逆向工程任务,它在 Cursor 里发现了一个潜在严重漏洞」,并称这一发现已经私下披露,「感谢 Cursor 团队正与我们就修复密切合作,我们会在用户受到保护后分享更多细节」。
截至 8 月 17 日,这条推文获得约 4,900 次点赞、34.6 万次浏览和 203 次转发。按推文的承诺,细节要等用户受到保护后才会公开,漏洞的类型、触发机制、严重级别、影响版本与修复时间表至今没有进入公开信息;截至 8 月 17 日,公开渠道也未见 Cursor 官方的确认或补丁公告。目前关于这一发现的所有公开信息,几乎全部来自发现方一方的声明。
三句话的声明,和一个没有期限的等待
Lou 的声明一共说了三件事。第一,任务性质:给 GLM-5.3 一个「复杂逆向工程任务」,对象是 AI 编程工具 Cursor。第二,结论:模型发现了「一个潜在严重漏洞」(potentially serious vulnerability)。发现方自己的用词也留了余地,「潜在」一词把结论限定在未经证实的范围内。第三,处理方式:已私下披露(disclosed it privately),发现方称 Cursor 团队正与他们就修复密切合作,更多细节要等「用户受到保护」之后公开。
推文本身没有给出任何技术细节:没有漏洞类型,没有 CVE 编号,没有受影响版本,没有概念验证,也没有发现时间。「用户受到保护」同样没有时间表,修复要多久、何时发布补丁、何时解禁细节,全都没说。
它更接近一份披露状态公告。对外界确认的只有流程:发现方称已私下披露,并称厂商正与其合作修复,公开细节被推迟到修复完成之后。
官宣 17 分钟后,漏洞声明发出
这条声明的时点有些反常。8 月 14 日,Z.ai 官方账号 @Zai_org 于 UTC 15:04 发布了一条关于 GLM-5.3 的,Lou 在 15:04:56 ;17 分钟后,15:21:22,他贴出了 Cursor 漏洞声明。北京时间已是深夜 23:21,距离 GLM-5.3 对外发布只有几个小时。
当天早上,Lou 已经预告过一次:06:36 他说「GLM-5.3 在网络安全任务上的能力让我们吃惊」,并称开放权重之前还要做更多安全测试和模型加固。
同一天发布的《GLM-5.3: Frontier Coding with Emergent Cyber Capabilities》提供了理解这条发现的背景。GLM-5.3 与 GLM-5.2 共用同一个底座模型,全部提升来自 post-training;Z.ai 在博客里承认网络安全能力的增长超出预期:「随着 post-training 扩展,网络能力的发展比我们预期的更快」(cyber capability developed faster than we expected)。
公司自报的三项安全基准:CyberGym 从 77.2% 升到 84.5%;ExploitBench 从 24.4% 翻倍到 54.4%;ExploitGym 在两小时预算下完成 105 个任务、六小时 130 个,GLM-5.2 分别是 29 和 39。
同一篇博客还登记了更接近真实世界的数据:自 GLM-5.2 起,Z.ai 与多支安全团队合作,在 269 个开源项目中确认 2,436 个漏洞,其中 1,097 个定级为严重或高危(107 个严重、990 个高危);截至发布时只有 53 个公开,2,383 个仍在披露期内。最老的一个漏洞 1981 年就被引入代码,平均每个漏洞存活 26.6 年。
同一篇博客里,编码基准同样大涨:Terminal Bench 3.0 从 4.6 跳到 28.3,DeepSWE v1.1 从 46.2 到 66.9。
正因为网络能力「发展得比预期更快」,Z.ai 这次没有直接放出权重。官方博客写明,权重将在发布约两周后、安全评估与加固完成后再开放;Z.ai 负责人 Zixuan Li 当天解释,目前只有「部分合作伙伴在严格保护下获得访问权限」,更广泛的开放将跟随安全评估进行。
被点名的 Cursor,至今没有公开回应
Cursor 由 Anysphere 于 2022 年创立,2025 年 11 月宣布年化收入突破 10 亿美元;引支付数据平台 Ramp 的统计称,其市场份额从 2025 年 6 月的 41% 降到 2026 年 5 月的约 26%。6 月 16 日,SpaceX 宣布以 600 亿美元全股票交易收购 Anysphere,预计第三季度完成交割;VentureBeat 在 8 月 14 日报道 GLM-5.3 时,已经把 Cursor 称为「最近被 SpaceX 收购的 AI 编程初创公司」。
对 Lou 的声明,Cursor 一方至今没有公开表态。VentureBeat 的报道写明,该媒体在 X 上联系 Cursor 求证,截至发稿仍在等待回复;到 8 月 17 日,公开渠道检索不到 Cursor 官方的确认、否认或补丁公告。这不等于 Cursor 没有在处理:「正在与我们就修复密切合作」是发现方的说法,在 Cursor 自己开口或发布补丁之前,外界无法独立核实修复进度。
「安全社区可能会转向这些模型」
漏洞细节没有公开,公开讨论因此落在模型能力上。网络安全公司 Abundant Security 联合创始人、此前在 Meta 从事 AI 与网络安全工作的 Joshua Saxe 转发 Lou 的推文:「很高兴看到 z.ai/GLM 的工程师展示他们新模型的防御性网络能力。确实存在一种真实的可能性:如果美国闭源模型的网络护栏不改变,安全社区在某个时点会转向这些模型。」(if the cyber guardrails on the American closed models don't change the security community will move over to these models at some point)
拥有约 15.4 万关注者的 AI 资讯账号 @rohanpaul_ai 把这条发现放进了基准数字的序列里:CyberGym 升到 84.5%,ExploitBench 翻倍到 54.4%,「一个前沿规模的底座模型,不需要再走一轮昂贵的预训练,还能挤出多少性能」。
VentureBeat 在报道里把同一件事说得更直白:更好的自主工程能力,同时意味着更好的自主安全研究能力。对 Z.ai 来说,Cursor 的发现恰好是这句话的一个案例;不过在 Cursor 官方确认之前,它还只是发现方的单方面展示。
等「用户受到保护」,但没有人给时间表
Lou 给出的唯一公开条件「用户受到保护」,在公开信息中没有时间点:Cursor 没有公布修复计划,Lou 也没有透露预期。Z.ai 的披露账本记录了同类流程,2,436 个发现里只有 53 个已公开、2,383 个仍在披露期内;Lou 承诺的公开顺序与之相同:先修复,后细节。
截至 8 月 17 日,Lou 最新的一条停在 8 月 16 日,内容是 GLM-5.3 被拿来当游戏引擎,没有回到 Cursor 话题;Cursor 官方账号也没有相关公告。
在 Cursor 发布修复或双方解禁细节之前,这个「潜在严重漏洞」是否存在、严重到什么程度,都只有发现方的一面之词。能确认的,是这次披露本身承诺的顺序:先保护用户,再谈细节。
参考链接
- Lou 的漏洞声明推文:
- VentureBeat 报道:
- Z.ai 官方博客《GLM-5.3: Frontier Coding with Emergent Cyber Capabilities》:
- Z.ai 官方账号发布推文:
- Lou 转发官方发布推文:
- Lou 的「能力让我们吃惊」推文:
- Zixuan Li 关于访问权限的推文:
- Joshua Saxe 的评论推文:
- Rohan Paul 的评论推文:
- CNBC:SpaceX 将以 600 亿美元收购 Cursor:
- Lou 8 月 16 日推文:_