ثغرات DuneSlide الحرجة في محرر Cursor IDE تسمح بتسرب Prompt Injection من البيئة الرملية

كشف باحثون أمنيون في شركة Cato Networks عن ثغرتين خطيرتين لتنفيذ التعليمات البرمجية عن بُعد في محرر الأكواد الذكي Cursor، الذي تستخدمه أكثر من نصف شركات Fortune 500، ويمكن تفعيلهما دون أي تفاعل من المستخدم. تحمل الثغرتان اسم "DuneSlide" وتصنفان تحت الرقمين CVE‑2026‑50548 وCVE‑2026‑50549، ولكلٍّ منهما درجة خطورة قصوى تبلغ 9.8 على مقياس CVSS، وقد تم تصحيحهما في الإصدار Cursor 3.0 الذي صدر في 2 أبريل 2026.
ما يجعل DuneSlide غير اعتيادية هو ناقل الهجوم: فكلتا الثغرتين لا تتطلبان من المطور النقر على رابط ضار أو فتح ملف مشبوه أو منح صلاحيات مرتفعة. يتم تفعيلهما عبر حقن البرمجة بدون نقرة (zero‑click prompt injection) — فالمطور يوجّه إلى وكيل Cursor الذكي سؤالاً برمجياً عادياً، ويقوم الوكيل أثناء بحثه عن الإجابة بابتلاع محتوى يتحكم به المهاجم من مصدر غير موثوق، مثل استجابة خادم MCP أو نتيجة بحث ويب مسمومة. يحتوي ذلك المحتوى على تعليمات مخفية ينفذها الوكيل الذكي دون أن يراها المطور أبداً.
الثغرة الأولى (CVE‑2026‑50548) تستغل الطريقة التي تبني بها البيئة الرملية لمحرر Cursor صلاحيات الكتابة الخاصة بها. المعامل working_directory الذي يُمرَّر إلى أداة run_terminal_cmd في Cursor يتحكم فيه LLM نفسه بدلاً من أن يكون ثابتاً من قبل التطبيق، وتقوم البيئة الرملية لـ Cursor بإضافة أي مسار يحدده LLM إلى قائمة الكتابة المسموح بها بشكل أعمى. يمكن لحقن البرمجة (prompt injection) توجيه الوكيل لضبط هذا المعامل على مسار خارج جذر المشروع، مما يمنح صلاحية كتابة إلى مواقع حساسة في النظام — بما في ذلك الملف الثنائي المساعد cursorsandbox الذي يفرض البيئة الرملية أصلاً.
الثغرة الثانية (CVE‑2026‑50549) هي علة مستقلة في منطق تحليل المسارات في Cursor. عندما يحاول Cursor تحويل مسار ملف إلى مساره القانوني (canonicalize) ويفشل ذلك — مثلاً لأن الهدف غير موجود بعد أو يفتقر إلى صلاحيات القراءة — يعود المحرر إلى الثقة بالمسار الأصلي غير المُتحقَّق منه. يمكن لحقن البرمجة توجيه الوكيل لإنشاء رابط رمزي (symlink) داخل دليل المشروع يشير إلى ملف محمي خارجه، ويسمح سلوك العودة (fallback) في Cursor بإتمام عملية الكتابة عبر ذلك الرابط الرمزي.
عند الربط بين الثغرتين، تسمح أي منهما للمهاجم بالكتابة فوق الملف الثنائي cursorsandbox نفسه، مما يحوّل ما يفترض أن يكون تنفيذ أوامر ضمن البيئة الرملية إلى تنفيذ تعليمات برمجية عن بُعد كامل وغير محصور على جهاز المطور — وبالتبعية، على أي مساحة عمل SaaS متصلة أو نظام CI يمكن لبيانات اعتماد المطور الوصول إليه.
أبلغ مختبر Cato AI Labs، بقيادة الباحث Itay Ravia، الثغرتين إلى مطور Cursor، شركة Anysphere، في 19 فبراير 2026. وفقاً لجدول الإفصاح من Cato، تم رفض التقرير الأولي في 23 فبراير قبل رفعه إلى فريق أمن Cursor في 26 فبراير. تم تأكيد إصلاح مسار working_directory للإصدار Cursor 3.0 في 1 أبريل، وتم إصدار إصلاح الرابط الرمزي في 1 يونيو، وتم تعيين معرفات CVE رسمياً في 5 يونيو — بعد نحو أربعة أشهر من التقرير الأولي.
DuneSlide هي الأحدث في فئة متزايدة من الثغرات الخاصة بوكلاء البرمجة الذكية، حيث يمتد سطح الهجوم إلى ما يتجاوز عيوب البرمجيات التقليدية ليشمل عملية التفكير الخاصة بالذكاء الاصطناعي نفسه. لأن أدوات البرمجة الذكية مصممة لقراءة محتوى الويب بشكل ذاتي، والاستعلام عن خوادم خارجية عبر MCP، وتنفيذ الأوامر نيابة عن المطور، فإن أي محتوى يبتلعه الوكيل أثناء التشغيل العادي يصبح ناقل حقن محتملاً — وهو نموذج تهديد مختلف جوهرياً عن سرقة بيانات الاعتماد أو هجمات سلسلة التوريد البرمجية التي هيمنت على أمن أدوات المطورين حتى الآن.
جميع إصدارات Cursor قبل 3.0 متأثرة. يجب على المطورين والمؤسسات التي لا تزال تستخدم إصداراً أقدم التحديث فوراً؛ لم تجد Cato Networks أي دليل على استغلال نشط في البيئة قبل الإفصاح، لكن الشرح الفني يجعل كلا الثغرتين قابلة للتسلح بسهولة الآن بعد أن أصبحت التفاصيل علنية.
كما نُشر لأول مرة بواسطة Cato Networks وThe Hacker News، يسلط الإفصاح الضوء على تحدٍّ أوسع في الصناعة: مع تزايد استقلالية مساعدي البرمجة الذكية في التصفح والجلب والتنفيذ نيابة عن المطور، تحتاج فرق الأمن إلى نماذج تهديد تأخذ في الاعتبار وكيل AI نفسه كسطح هجوم، وليس فقط الكود الذي ينتجه.
Originally reported by Cato Networks. Read the original article for additional details.
View original source