Μία ευπάθεια στον επεξεργαστή κώδικα AI Cursor, επέτρεπε σε απομακρυσμένους επιτιθέμενους να εκμεταλλευτούν ένα πρόβλημα έμμεσης εισαγωγής προτροπών (indirect prompt injection), προκειμένου να τροποποιήσουν ευαίσθητα αρχεία MCP και να εκτελέσουν αυθαίρετο κώδικα.
Δείτε επίσης: Η Microsoft πληρώνει έως και 40.000 δολάρια για ευπάθειες στο .NET

Η ευπάθεια, με την κωδική ονομασία CVE-2025-54135 και βαθμολογία CVSS 8.6, οφειλόταν στο γεγονός ότι ο Cursor δεν απαιτούσε έγκριση του χρήστη κατά τη δημιουργία ευαίσθητων αρχείων τύπου MCP.
Το ελάττωμα ασφαλείας επέτρεπε στον επιτιθέμενο να γράψει ένα dotfile, όπως το .cursor/mcp.json, μέσω έμμεσης εισαγωγής προτροπής και στη συνέχεια να πυροδοτήσει απομακρυσμένη εκτέλεση κώδικα (RCE) χωρίς την έγκριση του χρήστη. Σύμφωνα με την Aim Labs, που ανακάλυψε το σφάλμα και του έδωσε την ονομασία CurXecute, το πρόβλημα είναι ότι οι προτεινόμενες αλλαγές στο αρχείο mcp.json αποθηκεύονται απευθείας στον δίσκο και εκτελούνται από τον Cursor πριν ο χρήστης τις αποδεχτεί ή τις απορρίψει.
Έτσι, ένας επιτιθέμενος μπορεί να προσθέσει έναν τυπικό MCP server που εκθέτει τον πράκτορα (agent) σε μη αξιόπιστα δεδομένα και στη συνέχεια να δώσει μια προτροπή που να τον καθοδηγεί να «βελτιώσει» το mcp.json. Αυτό έχει ως αποτέλεσμα ο Cursor να εκκινήσει τον MCP server με το τροποποιημένο αρχείο, οδηγώντας σε εκτέλεση αυθαίρετου κώδικα. Σύμφωνα με την Aim Labs, οποιοσδήποτε MCP server τρίτου μέρους που επεξεργάζεται εξωτερικό περιεχόμενο είναι ευάλωτος στην επίθεση — συμπεριλαμβανομένων εργαλείων υποστήριξης πελατών, συστημάτων παρακολούθησης προβλημάτων και μηχανών αναζήτησης.
Δείτε ακόμα: Ευπάθεια της BeyondTrust επιτρέπει κλιμάκωση προνομίων
Το πρόβλημα αντιμετωπίστηκε στη version 1.3 του Cursor, όμως δεν ήταν η μόνη ευπάθεια που αφορούσε εκτέλεση κώδικα και επιδιορθώθηκε πρόσφατα στον πράκτορα AI. Ένα δεύτερο, με την κωδική ονομασία CVE-2025-54136 και βαθμολογία CVSS 7.2, θα μπορούσε να επιτρέψει σε επιτιθέμενους να αντικαταστήσουν ακίνδυνα αρχεία ρυθμίσεων MCP με κακόβουλες εντολές, χωρίς να ενεργοποιηθεί κάποια προειδοποίηση.

Ένα ακόμα περιστατικό indirect prompt injection εντοπίστηκε από τις BackSlash και HiddenLayer και σχετιζόταν με τη λειτουργία Auto-Run του Cursor, κατά την οποία οι εντολές εκτελούνται αυτόματα χωρίς να ζητείται έγκριση από τον χρήστη. Και αυτό το ζήτημα αντιμετωπίστηκε στη version 1.3.
Αν και οι χρήστες μπορούσαν να ορίσουν μια λίστα εντολών για τις οποίες απαιτείται ρητή έγκριση πριν την εκτέλεση, αυτή η προστασία μπορούσε να παρακαμφθεί εάν η έγχυση της προτροπής γινόταν μέσα σε μπλοκ σχολίων στο αρχείο Readme ενός αποθετηρίου git.
Όταν το θύμα έκανε clone το αποθετήριο μέσω της ευπάθειας, ο Cursor διάβαζε τις οδηγίες και τις ακολουθούσε, επιτρέποντας στον επιτιθέμενο να εξάγει ευαίσθητες πληροφορίες, να χρησιμοποιήσει νόμιμα εργαλεία για τη συλλογή και αποστολή αρχείων ή να εκτελέσει άλλες κακόβουλες ενέργειες χωρίς να ειδοποιηθεί το θύμα, όπως αναφέρει η HiddenLayer.
Δείτε επίσης: Κρίσιμες ευπάθειες στο Niagara Framework απειλούν βιομηχανικά συστήματα
Τέτοιου είδους επιθέσεις τονίζουν πως, όσο πιο “έξυπνοι” γίνονται οι agents, τόσο πιο σημαντικό είναι να ενσωματώνεται η ασφάλεια από τον σχεδιασμό (security-by-design). Αυτό υποδεικνύει μια γενικότερη ανάγκη για:
- Περιορισμό των αυτοματισμών σε AI agents με προεπιλεγμένη ζήτηση έγκρισης του χρήστη.
- Καλύτερους μηχανισμούς φιλτραρίσματος εισερχόμενου περιεχομένου για εντολές ή prompt injection.
- Κατάλληλη εκπαίδευση των χρηστών, ώστε να αντιλαμβάνονται ότι ακόμα και «έξυπνα» εργαλεία μπορεί να ενεργήσουν επικίνδυνα, αν χειραγωγηθούν.
Πηγή: securityweek
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
