Fallos críticos en Cursor podrían permitir que una inyección de prompts escape del sandbox y ejecute comandos
Investigadores han divulgado dos vulnerabilidades de alta gravedad en Cursor, un editor de código asistido por IA, que podrían permitir que un prompt malicioso saque al agente de su sandbox y ejecute...
Investigadores han divulgado dos vulnerabilidades de alta gravedad en Cursor, un editor de código asistido por IA, que podrían permitir que un prompt malicioso saque al agente de su sandbox y ejecute comandos en la máquina de un desarrollador sin que este haga clic ni conceda aprobación alguna.
Los problemas, denominados colectivamente DuneSlide por Cato AI Labs, están identificados como CVE-2026-50548 y CVE-2026-50549. Ambos tienen una puntuación CVSS de 9,8 según la métrica estándar, lo que indica un impacto crítico. Cursor ya ha publicado una corrección en la versión 3.0, y se considera que todas las versiones anteriores están afectadas.
Cómo funciona el ataque
El sandbox de Cursor se introdujo para mantener la actividad de terminal generada por la IA confinada a ubicaciones limitadas del sistema. Según los investigadores, los fallos permiten que un atacante manipule al agente mediante una inyección de prompts, en la que se incorporan instrucciones ocultas al contenido que el editor procesa desde fuentes externas, como páginas web o servicios conectados.
En un caso, se puede engañar al agente para que escriba en una ruta fuera del directorio del proyecto previsto cambiando el directorio de trabajo utilizado por la herramienta de comandos de terminal de Cursor. Si esa escritura afecta a un archivo sensible, como el propio componente auxiliar del sandbox o un archivo de inicio del shell, los comandos posteriores podrían ejecutarse sin las restricciones del sandbox.
El segundo problema está relacionado con el manejo de enlaces simbólicos. Cursor comprueba si un archivo de destino se encuentra realmente dentro del proyecto antes de escribir en él, pero si esa verificación falla, el editor puede acabar confiando en la ubicación aparente del acceso directo. Un atacante puede aprovechar ese comportamiento para redirigir una operación de escritura a un archivo fuera del proyecto y conseguir el mismo escape del sandbox.
Por qué es importante
Una vez deshabilitado el sandbox, los comandos de terminal posteriores se ejecutan con los privilegios del usuario. Esto podría exponer archivos locales, credenciales y cualquier cuenta conectada de servicios en la nube o SaaS abierta en el editor.
- Cato afirma que los problemas se notificaron el 19 de febrero.
- El proveedor rechazó inicialmente el informe, pero volvió a abrirlo tras una escalada.
- Cursor publicó una corrección en la versión 3.0 el 2 de abril.
- Los identificadores CVE se asignaron el 5 de junio.
Cato señaló que también ha encontrado debilidades similares en otras herramientas de programación con IA, lo que sugiere que el riesgo no se limita únicamente a Cursor. No se han comunicado públicamente casos de explotación activa.
