AIO APEX

Faille critique DuneSlide dans Cursor IDE : l'injection de prompt contourne le sandbox

Cato Networks
Partager:
Faille critique DuneSlide dans Cursor IDE : l'injection de prompt contourne le sandbox

Des chercheurs en sécurité de Cato Networks ont divulgué deux vulnérabilités critiques d'exécution de code à distance dans Cursor, l'éditeur de code dopé à l'IA utilisé par plus de la moitié des entreprises du Fortune 500, qui peuvent être déclenchées sans aucune interaction utilisateur. Surnommées « DuneSlide » et référencées sous les identifiants CVE-2026-50548 et CVE-2026-50549, ces deux failles portent le score CVSS maximal de 9,8 et ont été corrigées dans Cursor 3.0, publié le 2 avril 2026.

Ce qui rend DuneSlide inhabituel, c'est le vecteur d'attaque : aucune des deux vulnérabilités n'exige qu'un développeur clique sur un lien malveillant, ouvre un fichier suspect ou accorde des privilèges élevés. Les deux sont déclenchées par injection de prompt zéro clic — un développeur pose simplement une question de codage ordinaire à l'agent IA de Cursor, et l'agent, en recherchant la réponse, ingère du contenu contrôlé par l'attaquant provenant d'une source non fiable, comme une réponse de serveur MCP ou un résultat de recherche web empoisonné. Ce contenu contient des instructions cachées que l'agent IA suit sans que le développeur ne les voie jamais.

La première faille, CVE-2026-50548, exploite la manière dont le sandbox de Cursor construit ses permissions d'écriture. Le paramètre working_directory passé à l'outil run_terminal_cmd de Cursor est contrôlé par le LLM lui-même plutôt que d'être fixé par l'application, et le sandbox de Cursor ajoute aveuglément tout chemin que le LLM spécifie à sa liste d'écriture autorisée. Une injection de prompt peut amener l'agent à définir ce paramètre sur un chemin situé en dehors de la racine du projet, accordant ainsi un accès en écriture à des emplacements système sensibles — y compris le binaire helper cursorsandbox qui enforce le sandbox en premier lieu.

La seconde faille, CVE-2026-50549, est un bug indépendant dans la logique de résolution de chemin de Cursor. Lorsque Cursor tente de canonicaliser un chemin de fichier et que cette canonicalisation échoue — par exemple parce que la cible n'existe pas encore ou manque de permissions de lecture — l'éditeur revient au chemin original non validé. Une injection de prompt peut diriger l'agent pour créer un symlink à l'intérieur du répertoire du projet qui pointe vers un fichier protégé à l'extérieur, et le comportement de repli de Cursor permet à l'écriture de se faire via le symlink.

Enchaînées, l'une ou l'autre vulnérabilité permet à un attaquant de réécrire le binaire cursorsandbox lui-même, transformant ce qui devrait être une exécution de commande sandboxée en une exécution de code à distance complète et non sandboxée sur la machine du développeur — et, par extension, sur tout workspace SaaS connecté ou système CI auquel les identifiants du développeur peuvent accéder.

Cato AI Labs, dirigé par le chercheur Itay Ravia, a signalé les vulnérabilités au développeur de Cursor, Anysphere, le 19 février 2026. Selon le calendrier de divulgation de Cato, le rapport initial a été rejeté le 23 février avant d'être escaladé à l'équipe de sécurité de Cursor le 26 février. Le correctif pour le répertoire de travail a été confirmé pour la version Cursor 3.0 le 1ᵉʳ avril, le correctif pour le symlink a été livré le 1ᵉʳ juin, et les identifiants CVE ont été formellement attribués le 5 juin — près de quatre mois après le rapport initial.

DuneSlide est la dernière d'une catégorie croissante de vulnérabilités spécifiques aux agents de codage IA, où la surface d'attaque s'étend au-delà des failles logicielles traditionnelles vers le processus de raisonnement de l'IA elle-même. Parce que les outils de codage agentic sont conçus pour lire de manière autonome du contenu web, interroger des serveurs externes via MCP et exécuter des commandes pour le compte d'un développeur, tout contenu ingéré par l'agent pendant son fonctionnement normal devient un vecteur d'injection potentiel — un modèle de menace fondamentalement différent du vol d'identifiants ou des attaques sur la chaîne d'approvisionnement logicielle qui ont dominé la sécurité des outils de développement jusqu'à présent.

Toutes les versions de Cursor antérieures à 3.0 sont concernées. Les développeurs et les organisations qui exécutent encore une version ancienne doivent mettre à jour immédiatement ; Cato Networks n'a trouvé aucune preuve d'exploitation active dans la nature avant la divulgation, mais le rapport technique rend les deux vulnérabilités simples à armer maintenant que les détails sont publics.

Comme rapporté en premier par Cato Networks et The Hacker News, cette divulgation souligne un défi plus large pour l'industrie : à mesure que les assistants de codage IA gagnent en autonomie pour naviguer, récupérer et exécuter des tâches pour le compte d'un développeur, les équipes de sécurité ont besoin de modèles de menace qui prennent en compte l'agent IA lui-même comme une surface d'attaque, et pas seulement le code qu'il produit.

Originally reported by Cato Networks. Read the original article for additional details.

View original source
Partager: