we_are_coded.by CODE · Светът, декодиран
EN
Cursor

Изследователи показаха как AI агентът на Cursor е можел да изпълни код на машината ти с един скрит промпт

Cato NetworksСигурност

CVE-2026-50548 и CVE-2026-50549, и двете CVSS 9.8: скрита инструкция в един ресурс е стигала, за да накара агента на Cursor да пише извън пясъчника си и да изпълни команди. Закърпено в Cursor 3.0. Няма данни за реални атаки досега.

Накратко
  • Cato Networks разкриха (1 юли) две критични уязвимости в Cursor (CVE-2026-50548/50549, CVSS 9.8).
  • Zero-click prompt injection: скрит текст кара агента да пише извън пясъчника и да изпълни код; закърпено в Cursor 3.0.
  • Поука: агентите на къса каишка - allowlist команди, пясъчник, минимум права; всеки текст, който агент чете, е потенциална команда.
Проверено на6 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Изследователи от Cato Networks (фирма за киберсигурност) намериха две критични дупки в AI редактора Cursor. Дупката не е новината. Новината е класът риск, който идва заедно с всеки агент.

Фактите: на 1 юли Cato Networks публикуваха две независими критични уязвимости в Cursor - CVE-2026-50548 и CVE-2026-50549, и двете с оценка CVSS 9.8. Механизмът е 'zero-click prompt injection': скрити инструкции в зависимост или ресурс, който агентът чете, го карат да запише файл извън пясъчника (чрез подмяна на работната директория и слабост в обработката на symlink (файл, който сочи към друг файл)). Така изолирана команда се превръща в изпълнение на код на самата машина. Засегнати са версиите Cursor 2.x с автоматичното изпълнение в терминала; проблемът е закърпен в Cursor 3.0 (2 април). Няма потвърдени реални атаки - това е отговорно разкритие от изследователи. Първоизточник: Cato Networks.

Няма да го увивам: това е новият клас риск на агентите. Не пробиват теб. Пробиват инструмента, на който си дал ръце и клавиатура. Може ли агент да пише файлове и да пуска команди, всеки текст, който чете - код, документ, уеб страница - става потенциална команда към него.

Затова агентите се държат на къса каишка: позволен списък команди, пясъчник, нула сляпо изпълнение. Ползата от AI редактора е реална. Дай му минимум права и гледай какво пуска навън. Тази дупка е закърпена. Следващата може да е още отворена, когато я срещнеш ти.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Cato Networks - DuneSlide: Two Critical RCE Vulnerabilities in Cursor
Оригинал: https://wearecoded.com/articles/cursor-duneslide-rce-disclosure.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини