Vulnerabilidades críticas DuneSlide en Cursor IDE permiten que la inyección de prompt escape del sandbox

Investigadores de seguridad de Cato Networks revelaron dos vulnerabilidades críticas de ejecución remota de código en Cursor, el editor de código impulsado por IA utilizado por más de la mitad de las empresas Fortune 500, que podían desencadenarse sin ninguna interacción del usuario. Denominadas "DuneSlide" y registradas como CVE-2026-50548 y CVE-2026-50549, ambas fallas tienen una puntuación CVSS de 9.8, la máxima gravedad, y fueron parcheadas en Cursor 3.0, lanzado el 2 de abril de 2026.
Lo que hace inusual a DuneSlide es el vector de ataque: ninguna de las vulnerabilidades requiere que un desarrollador haga clic en un enlace malicioso, abra un archivo sospechoso o conceda permisos elevados. Ambas se desencadenan mediante inyección de prompt sin clic: un desarrollador simplemente le hace una pregunta de codificación común al agente de IA de Cursor, y el agente, mientras investiga la respuesta, ingiere contenido controlado por el atacante desde una fuente no confiable, como una respuesta del servidor MCP o un resultado de búsqueda web envenenado. Ese contenido contiene instrucciones ocultas que el agente de IA sigue sin que el desarrollador las vea nunca.
La primera vulnerabilidad, CVE-2026-50548, explota cómo el sandbox de Cursor construye sus permisos de escritura. El parámetro working_directory pasado a la herramienta run_terminal_cmd de Cursor está controlado por el propio LLM en lugar de estar fijado por la aplicación, y el sandbox de Cursor agrega ciegamente cualquier ruta que el LLM especifique a su lista de escritura permitida. Una inyección de prompt puede dirigir al agente a establecer ese parámetro en una ruta fuera de la raíz del proyecto, otorgando acceso de escritura a ubicaciones sensibles del sistema, incluido el binario de ayuda cursorsandbox que hace cumplir el sandbox en primer lugar.
La segunda vulnerabilidad, CVE-2026-50549, es un error independiente en la lógica de resolución de rutas de Cursor. Cuando Cursor intenta canonicalizar una ruta de archivo y esa canonicalización falla — por ejemplo, porque el destino aún no existe o carece de permisos de lectura — el editor recurre a confiar en la ruta original no validada. Una inyección de prompt puede dirigir al agente a crear un enlace simbólico dentro del directorio del proyecto que apunte a un archivo protegido fuera de él, y el comportamiento de retroceso de Cursor permite que la escritura proceda a través del enlace simbólico.
Combinadas, cualquiera de las vulnerabilidades permite a un atacante sobrescribir el propio binario cursorsandbox, convirtiendo lo que debería ser una ejecución de comando dentro del sandbox en una ejecución remota de código completa y sin sandbox en la máquina del desarrollador y, por extensión, en cualquier espacio de trabajo SaaS o sistema CI conectado al que las credenciales del desarrollador puedan acceder.
Cato AI Labs, dirigido por el investigador Itay Ravia, reportó las vulnerabilidades al desarrollador de Cursor, Anysphere, el 19 de febrero de 2026. Según la línea de tiempo de divulgación de Cato, el reporte inicial fue rechazado el 23 de febrero antes de ser escalado al equipo de seguridad de Cursor el 26 de febrero. La corrección del directorio de trabajo se confirmó para el lanzamiento de Cursor 3.0 el 1 de abril, la corrección del enlace simbólico se envió el 1 de junio y los identificadores CVE se asignaron formalmente el 5 de junio — casi cuatro meses después del reporte inicial.
DuneSlide es el más reciente de una categoría creciente de vulnerabilidades específicas de agentes de codificación de IA, donde la superficie de ataque se extiende más allá de las fallas de software tradicionales hacia el proceso de razonamiento de la propia IA. Debido a que las herramientas de codificación agentivas están diseñadas para leer contenido web de forma autónoma, consultar servidores externos a través de MCP y ejecutar comandos en nombre del desarrollador, cualquier contenido que el agente ingiera durante la operación normal se convierte en un posible vector de inyección — un modelo de amenaza fundamentalmente diferente al robo de credenciales o los ataques a la cadena de suministro de software que han dominado la seguridad de las herramientas de desarrollo hasta ahora.
Todas las versiones de Cursor anteriores a la 3.0 están afectadas. Los desarrolladores y organizaciones que aún utilicen una versión anterior deberían actualizar de inmediato; Cato Networks no encontró evidencia de explotación activa en el entorno salvaje antes de la divulgación, pero el informe técnico hace que ambas vulnerabilidades sean fáciles de convertir en armas ahora que los detalles son públicos.
Según informaron inicialmente Cato Networks y The Hacker News, la divulgación subraya un desafío más amplio de la industria: a medida que los asistentes de codificación de IA ganan más autonomía para navegar, obtener y ejecutar en nombre del desarrollador, los equipos de seguridad necesitan modelos de amenazas que consideren al propio agente de IA como una superficie de ataque, no solo el código que produce.
Originally reported by Cato Networks. Read the original article for additional details.
View original source