آسیبپذیریهای بحرانی DuneSlide در Cursor IDE: فرار از Sandbox از طریق تزریق فرمان

محققان امنیتی Cato Networks دو آسیبپذیری بحرانی اجرای کد از راه دور در Cursor، ویرایشگر کد مبتنی بر هوش مصنوعی که بیش از نیمی از شرکتهای فورچون ۵۰۰ از آن استفاده میکنند، فاش کردند که میتوانند بدون هیچ تعامل کاربری فعال شوند. این آسیبپذیریها که «DuneSlide» نام دارند و با شناسههای CVE-۲۰۲۶-۵۰۵۴۸ و CVE-۲۰۲۶-۵۰۵۴۹ ردیابی میشوند، هر دو دارای حداکثر امتیاز CVSS یعنی ۹.۸ هستند و در Cursor 3.0 که در ۲ آوریل ۲۰۲۶ منتشر شد، وصله شدهاند.
چیزی که DuneSlide را غیرعادی میکند، بردار حمله است: هیچکدام از آسیبپذیریها نیاز ندارند که توسعهدهنده روی یک لینک مخرب کلیک کند، یک فایل مشکوک را باز کند، یا مجوزهای بالاتری اعطا کند. هر دو از طریق تزریق فرمان بدون کلیک (zero-click prompt injection) فعال میشوند — توسعهدهنده فقط یک سؤال کدنویسی معمولی از عامل هوش مصنوعی Cursor میپرسد و عامل در حین جستجوی پاسخ، محتوای تحت کنترل مهاجم را از یک منبع غیرقابل اعتماد مانند پاسخ سرور MCP یا یک نتیجه جستجوی وب آلوده دریافت میکند. این محتوا شامل دستورالعملهای پنهانی است که عامل هوش مصنوعی بدون اینکه توسعهدهنده آنها را ببیند، دنبال میکند.
نقص اول، CVE-۲۰۲۶-۵۰۵۴۸، از نحوه طراحی مجوزهای نوشتن sandbox در Cursor بهرهبرداری میکند. پارامتر working_directory که به ابزار run_terminal_cmd در Cursor ارسال میشود توسط خود LLM کنترل میشود، نه اینکه توسط برنامه از پیش تعیین شده باشد، و sandbox در Cursor کورکورانه هر مسیری را که LLM مشخص میکند به لیست مجاز نوشتن خود اضافه میکند. یک تزریق فرمان میتواند عامل را به تنظیم آن پارامتر به مسیری خارج از ریشه پروژه هدایت کند و بدینترتیب دسترسی نوشتن به مکانهای حساس سیستم — از جمله باینری کمکی cursorsandbox که خود sandbox را اعمال میکند — اعطا کند.
نقص دوم، CVE-۲۰۲۶-۵۰۵۴۹، یک باگ مستقل در منطق حل مسیر (path resolution) در Cursor است. وقتی Cursor تلاش میکند یک مسیر فایل را متعارفسازی کند و این متعارفسازی شکست میخورد — برای مثال، چون هدف وجود ندارد یا مجوز خواندن ندارد — ویرایشگر به مسیر اصلی و اعتبارسنجینشده بازمیگردد. یک تزریق فرمان میتواند عامل را به ایجاد یک لینک نمادین (symlink) درون دایرکتوری پروژه هدایت کند که به یک فایل محافظتشده در خارج از آن اشاره دارد، و رفتار بازگشتی Cursor اجازه میدهد که نوشتن از طریق این لینک نمادین انجام شود.
این آسیبپذیریها در کنار یکدیگر به مهاجم امکان میدهند تا خود باینری cursorsandbox را بازنویسی کند و آنچه باید اجرای فرمان درون sandbox باشد را به اجرای کامل کد از راه دور بدون sandbox روی دستگاه توسعهدهنده تبدیل کند — و به تبع آن، روی هر فضای کاری SaaS متصل یا سیستم CI که اعتبارنامههای توسعهدهنده به آن دسترسی دارند.
Cato AI Labs به رهبری محقق Itay Ravia این آسیبپذیریها را در ۱۹ فوریه ۲۰۲۶ به توسعهدهنده Cursor یعنی Anysphere گزارش کرد. بر اساس جدول زمانی افشای Cato، گزارش اولیه در ۲۳ فوریه رد شد و سپس در ۲۶ فوریه به تیم امنیتی Cursor ارجاع داده شد. رفع مشکل دایرکتوری کاری در ۱ آوریل برای انتشار Cursor 3.0 تأیید شد، رفع مشکل لینک نمادین در ۱ ژوئن منتشر شد و شناسههای CVE در ۵ ژوئن به طور رسمی اختصاص یافتند — نزدیک به چهار ماه پس از گزارش اولیه.
DuneSlide جدیدترین نمونه از یک دسته رو به رشد آسیبپذیریهای خاص عاملهای کدنویسی هوش مصنوعی است، جایی که سطح حمله فراتر از نقصهای نرمافزاری سنتی به فرآیند استدلال خود هوش مصنوعی گسترش مییابد. از آنجا که ابزارهای کدنویسی عاملی (agentic) برای مرور خودکار محتوای وب، جستجوی سرورهای خارجی از طریق MCP و اجرای فرمانها به نمایندگی از توسعهدهنده طراحی شدهاند، هر محتوایی که عامل در طول عملکرد عادی دریافت میکند به یک بردار تزریق بالقوه تبدیل میشود — یک مدل تهدید اساساً متفاوت از سرقت اعتبارنامه یا حملات زنجیره تأمین نرمافزار که تا به امروز بر امنیت ابزارهای توسعهدهنده تسلط داشته است.
تمام نسخههای Cursor قبل از ۳.۰ تحت تأثیر قرار دارند. توسعهدهندگان و سازمانهایی که هنوز از یک نسخه قدیمی استفاده میکنند باید فوراً بهروزرسانی کنند. Cato Networks هیچ شواهدی از بهرهبرداری فعال در دنیای واقعی قبل از افشا پیدا نکرد، اما گزارش فنی هر دو آسیبپذیری را اکنون که جزئیات عمومی شدهاند، به راحتی قابل بهرهبرداری میسازد.
همانطور که اولین بار توسط Cato Networks و The Hacker News گزارش شد، این افشاگری بر چالش گستردهتر صنعت تأکید میکند: با افزایش خودمختاری دستیاران کدنویسی هوش مصنوعی برای مرور، دریافت و اجرا به نمایندگی از توسعهدهنده، تیمهای امنیتی به مدلهای تهدیدی نیاز دارند که خود عامل هوش مصنوعی را به عنوان یک سطح حمله در نظر بگیرند، نه فقط کدی که تولید میکند.
Originally reported by Cato Networks. Read the original article for additional details.
View original source