
Критические уязвимости Cursor: промпт-инъекция выходит за пределы песочницы
Две критические уязвимости, обнаруженные в AI-редакторе кода Cursor, позволяют злоумышленнику с помощью единственного промпта обойти механизмы изоляции и выполнить произвольные команды на компьютере разработчика. Для реализации атаки не требуется ни одного клика со стороны жертвы, а также отсутствуют какие-либо окна подтверждения, которые могли бы предотвратить выполнение. Исследователи из Cato AI Labs, выявившие эти проблемы, присвоили им название DuneSlide.
Суть атаки DuneSlide
По данным Cato AI Labs, атака DuneSlide эксплуатирует механизмы обработки пользовательских промптов в Cursor. Вектор атаки основан на промпт-инъекции — методе, при котором злоумышленник внедряет вредоносные инструкции в, казалось бы, безобидный запрос к AI-модели. Уязвимости позволяют этим инструкциям «вырваться» из изолированной среды (песочницы) редактора, где обычно выполняются все AI-команды, и получить доступ к операционной системе. Критичность ситуации подчеркивается тем, что для успешной эксплуатации не требуется взаимодействие с пользователем, а все действия выполняются автоматически после обработки вредоносного промпта.
Технические детали и присвоенные CVE
Исследователи из Cato AI Labs оформили свои находки в виде двух отдельных уязвимостей. Первая из них получила идентификатор CVE-2026-50548, вторая — CVE-2026-50549. Обе уязвимости имеют крайне высокий рейтинг опасности: 9,8 балла по шкале из 10 (по другим классификациям — 9,3 балла). Это свидетельствует о том, что для их эксплуатации не требуется сложных условий, а потенциальный ущерб от атаки является максимальным. Конкретные технические детали и векторы атаки в каждом случае пока не раскрываются в полном объеме.
Потенциальные последствия и риски
Главная опасность уязвимостей DuneSlide заключается в том, что AI-редактор кода Cursor активно используется разработчиками для повседневной работы, в том числе при создании критически важных приложений. Успешная эксплуатация позволяет злоумышленнику выполнить любую команду на компьютере разработчика удаленно, без необходимости отправлять жертве фишинговые письма или обманывать её. После выхода за пределы песочницы атакующий может установить вредоносное ПО, похитить исходные коды, ключи доступа, токены аутентификации и другие конфиденциальные данные. Отсутствие окна подтверждения делает невозможным обнаружение атаки обычными пользовательскими средствами.
На данный момент разработчики Cursor не выпустили официального патча для устранения уязвимостей CVE-2026-50548 и CVE-2026-50549. Разработчикам, использующим этот редактор, рекомендуется временно ограничить использование AI-промптов из ненадежных источников, а также внимательно отнестись к любым автоматическим действиям, инициируемым редактором кода. Компания Cato AI Labs продолжает раскрывать детали атаки DuneSlide, и в ближайшее время ожидается публикация более подробного технического анализа.