DuneSlide: две уязвимости Cursor позволяют выполнить код без единого клика
🔥 DuneSlide: две уязвимости Cursor позволяют выполнить код без единого клика
Атакующему не нужно, чтобы разработчик кликнул или одобрил действие — достаточно, чтобы агент Cursor прочитал подготовленные данные из Model Context Protocol (MCP) или веб-поиска. Две уязвимости, CVE-2026-50548 и CVE-2026-50549 (CVSS 9.8), заставляют агента записать файл за пределами проектной директории и отключить встроенную изоляцию. После этого любая следующая команда выполняется с правами пользователя — доступ к локальной машине, облачным рабочим окружениям и SaaS-сервисам открыт. По данным The Hacker News, об ошибках сообщили исследователи Cato AI Labs, назвавшие цепочку атак DuneSlide.
Механика прямолинейна: первая уязвимость позволяет через параметр working_directory при вызове run_terminal_cmd указать системный путь (например, ~/.zshrc или сам помощник изоляции), и Cursor по умолчанию добавляет этот путь в список разрешённых для записи. Вторая использует ошибку проверки символических ссылок: когда реальный путь не удаётся проверить, Cursor доверяет внутрипроектному ярлыку, указывающему на системный файл. Оба маршрута ведут к одному и тому же — перезаписи бинарного файла cursorsandbox, после чего все последующие команды уже не изолируются.
Патч вышел ещё 2 апреля в Cursor 3.0, однако история раскрытия показательна: Cato сообщила о проблемах 19 февраля, Cursor отклонил, сославшись на то, что MCP — вне модели угроз. После эскалации уязвимости всё же признали и исправили, а CVE присвоили только 5 июня. Это уже четвёртый раунд атак на цепочку «вредоносная подсказка → выполнение кода» в Cursor за год — CurXecute, MCPoison, Git-хуки в CVE-2026-26268, теперь DuneSlide. Изоляция в версии 2.x как раз и строилась как ответ на первые волны — и пала от внедрения подсказок.
→ CVE-2026-50548 — обход через working_directory в run_terminal_cmd
→ CVE-2026-50549 — обход через символическую ссылку и откат при невозможности проверки пути
→ Обе: CVSS 9.8, исправлены в Cursor 3.0 от 2 апреля 2026
→ Более половины Fortune 500 используют Cursor, по данным разработчика
Самая опасная привычка в безопасности AI-агентов — считать, что данные, прочитанные агентом, менее опасны, чем нажатие кнопки пользователем. DuneSlide показывает: запись на диск без подтверждения — это полноценный канал выполнения кода. Если ваша IDE запускает агента с доступом к MCP, проверьте версию прямо сейчас: Help → About → Cursor 3.0 или новее. Остались на 2.x — изоляция обходится одной уловкой со ссылками.
#Cursor #PromptInjection #SandboxEscape #AIsecurity