ΑρχικήSecurityΚρίσιμα σφάλματα στο Cursor επιτρέπουν διαφυγή από το Sandbox και εκτέλεση Εντολών

Κρίσιμα σφάλματα στο Cursor επιτρέπουν διαφυγή από το Sandbox και εκτέλεση Εντολών

Δύο σφάλματα στο Cursor, έναν AI επεξεργαστή κώδικα, μπορούν να επιτρέψουν σε ένα απλό, φαινομενικά αθώο prompt να διαφύγει από το προστατευτικό sandbox του επεξεργαστή και να εκτελέσει οποιαδήποτε εντολή στον υπολογιστή ενός προγραμματιστή. Το Cato AI Labs ανακάλυψε αυτά τα δύο σφάλματα και τα ονόμασε DuneSlide. Καταγράφονται ως CVE-2026-50548 και CVE-2026-50549, και έχουν βαθμολογηθεί με 9.8 στα 10 (ή 9.3 σύμφωνα με την νεότερη κλίμακα CVSS 4.0).

Δείτε επίσης: Escape Exploit για το Chrome Sandbox πωλείται 1 εκατομμύριο δολάρια

Εικόνα άρθρου: Critical Cursor Flaws Could Let Prompt Injection Escape Sandbox and Run Commands

Η διόρθωση είναι ήδη διαθέσιμη. Και τα δύο σφάλματα έχουν διορθωθεί στο Cursοr 3.0, που κυκλοφόρησε στις 2 Απριλίου, και κάθε έκδοση πριν από την 3.0 επηρεάζεται. Ο κατασκευαστής του Cursor αναφέρει ότι πάνω από το μισό των εταιρειών της λίστας Fortune 500 χρησιμοποιούν το εργαλείο, οπότε αν το χρησιμοποιείτε, ενημερώστε το τώρα.

Ξεκινώντας από τη γραμμή 2.x, το Cursοr εκτελεί τις εντολές τερματικού που εκδίδει ο AI agent του μέσα σε ένα sandbox από προεπιλογή: ένα κλειδωμένο κουτί που περιορίζει το τι μπορούν να αγγίξουν αυτές οι εντολές, έτσι ώστε μια τυχαία εντολή να μην μπορεί να καταστρέψει το μηχάνημα.

Το DuneSlide αφορά την έξοδο από αυτό το κουτί. Ο τρόπος εισόδου είναι η έγχυση prompt. Ο επιτιθέμενος δεν πληκτρολογεί ποτέ στο Cursor σας. Εγκαθιστούν εντολές μέσα σε κάτι που διαβάζει ο agent σας εκ μέρους σας, όπως μια συνδεδεμένη υπηρεσία μέσω του Model Context Protocol (MCP) ή μια σελίδα που επιστρέφεται από μια αναζήτηση στο διαδίκτυο. Κάνετε μια κανονική ερώτηση, οι κρυφές εντολές έρχονται μαζί, και επειδή δεν χρειάζεται κλικ ή έγκριση από εσάς, η επίθεση είναι “zero-click.”

Και τα δύο σφάλματα χρησιμοποιούν το ίδιο τέχνασμα: να κάνουν τον agent να γράψει ένα αρχείο που δεν θα έπρεπε να επιτρέπεται να γράψει, και στη συνέχεια να χρησιμοποιήσουν αυτήν τη γραφή για να απενεργοποιήσουν το sandbox.

Το CVE-2026-50548 εκμεταλλεύεται μια ρύθμιση. Το sandbox επιτρέπει εγγραφές στον φάκελο εργασίας μιας εντολής, και αυτός ο φάκελος είναι μια προαιρετική παράμετρος, working_directory, στο εργαλείο run_terminal_cmd του Cursοr. Όταν ο agent το ορίζει σε μια μη προεπιλεγμένη διαδρομή, το Cursοr προσθέτει αυτήν τη διαδρομή στη λίστα επιτρεπόμενων εγγραφών χωρίς ερώτηση. Οι ενέσιμες εντολές το κατευθύνουν σε ένα αρχείο συστήματος αντί για το έργο.

Δείτε επίσης: Το autorun του Cursor επιτρέπει εκτέλεση αυθαίρετου κώδικα

SpaceX και Cursor συνεργασία AI ανάπτυξη κώδικα 60 δισεκατομμύρια

Αντικαταστήστε το ίδιο το βοηθητικό πρόγραμμα του sandbox (στο macOS, /Applications/Cursor.app/Contents/Resources/app/resources/helpers/cursorsandbox), και οι επόμενες εντολές εκτελούνται χωρίς καθόλου sandbox. Τα αρχεία εκκίνησης όπως το ~/.zshrc λειτουργούν επίσης ως στόχοι.

Το CVE-2026-50549 εκμεταλλεύεται έναν έλεγχο ασφαλείας. Πριν από τη γραφή, το Cursοr επιλύει συντομεύσεις (symlinks) για να επιβεβαιώσει ότι ο πραγματικός προορισμός βρίσκεται μέσα στο έργο σας. Το σφάλμα είναι η εναλλακτική: όταν αυτός ο έλεγχος αποτυγχάνει, επειδή ο στόχος δεν υπάρχει ή ο επιτιθέμενος αφαιρεί την πρόσβαση ανάγνωσης από έναν φάκελο στη διαδρομή, το Cursor παραιτείται και εμπιστεύεται την εντός του έργου διαδρομή της συντόμευσης.

Ένας επιτιθέμενος δημιουργεί μια συντόμευση που δείχνει εκτός του έργου, αναγκάζει τον έλεγχο να αποτύχει, και το Cursοr γράφει κατευθείαν μέσω αυτής στο ίδιο βοηθητικό πρόγραμμα του sandbox. Ίδια διαφυγή, διαφορετική πόρτα. Μόλις το sandbox εξουδετερωθεί, η επόμενη εντολή εκτελείται ως εσείς. Αυτό σημαίνει έλεγχο του μηχανήματος του προγραμματιστή, καθώς και οποιωνδήποτε cloud ή SaaS χώρων εργασίας στους οποίους είναι συνδεδεμένος ο επεξεργαστής. Όλα ξεκινούν από ένα αθώο prompt.

Δεν υπάρχουν ενδείξεις ότι αυτό έχει χρησιμοποιηθεί σε πραγματικές επιθέσεις. Το Cato το παρουσιάζει ως έρευνα, όχι ως ενεργή εκστρατεία, και το δημόσιο αρχείο ευπαθειών δεν δείχνει καμία γνωστή εκμετάλλευση κατά τη δημοσίευση. Το Cato ανέφερε και τα δύο θέματα στις 19 Φεβρουαρίου. Το Cursor τα απέρριψε τέσσερις ημέρες αργότερα, λέγοντας ότι το μοντέλο απειλής του δεν καλύπτει την κακή χρήση των MCP servers, ακόμα και των τυπικών όπως το επίσημο Linear workspace.

Το Cato κλιμάκωσε το θέμα στις 26 Φεβρουαρίου. Το Cursοr επανέλαβε τις αναφορές, τις αξιολόγησε και κυκλοφόρησε και τις δύο διορθώσεις στην έκδοση 3.0. Οι ταυτότητες CVE αποδόθηκαν στις 5 Ιουνίου. Το Cursor δημοσίευσε τη δική του συμβουλευτική για το σφάλμα symlink, και το αρχείο του NVD είναι ενεργό.

Το DuneSlide είναι το τελευταίο σε μια σειρά σφαλμάτων του Cursor που ξεκινούν με ένα δηλητηριασμένο prompt και καταλήγουν σε εκτέλεση κώδικα, καθένα από τα οποία νικά μια διαφορετική προστασία. Το Hacker News κάλυψε τους προηγούμενους γύρους:

Δείτε επίσης: Terrarium Sandbox: Κρίσιμη ευπάθεια επιτρέπει root εκτέλεση κώδικα

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Κρίσιμα σφάλματα στο Cursor επιτρέπουν διαφυγή από το Sandbox και εκτέλεση Εντολών

Το CurXecute (CVE-2025-54135, Αύγουστος 2025) προήλθε από την ίδια ομάδα, τότε λειτουργώντας ως Aim Security. Ένα μήνυμα στο Slack που είχε τοποθετηθεί ξανά έγραψε το αρχείο ρυθμίσεων ~/.cursor/mcp.json του Cursor και εκτέλεσε εντολές ακόμη και μετά την απόρριψη της επεξεργασίας από τον χρήστη. Διορθώθηκε στην έκδοση 1.3.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS