資安研究人員揭露AI開發工具Cursor重大漏洞,攻擊者可經由提示注入突破沙箱並執行任意程式碼

資安廠商Cato Networks所屬的AI安全研究團隊於7月1日 發布報告 ,揭露其發現的AI輔助程式開發工具Cursor兩項重大漏洞細節,分別為CVE-2026-50548與CVE-2026-50549,統稱為「DuneSlide」,可能導致攻擊者透過惡意提示或專案內容觸發提示注入(Prompt Injection),誘使Cursor AI代理程式突破沙箱限制,進一步在開發者系統上執行任意指令。Cursor已於4月2日發布3.0版完成修補,用户應儘速升級以降低風險。

前述兩項漏洞,都與Cursor AI代理程式執行終端機指令時的沙箱隔離機制有關。自2.x版起,Cursor為AI代理程式執行的終端機指令,提供沙箱隔離機制,以降低惡意指令影響底層系統的風險。但Cato發現的DuneSlide漏洞,可透過提示注入誘使AI代理程式突破沙箱限制。

其中CVE-2026-50548源自工作目錄(working_directory)處理缺陷,攻擊者可誘使AI代理程式寫入超出原本限制範圍的路徑;CVE-2026-50549則涉及符號連結(symlink)與路徑驗證問題,使AI代理程式繞過路徑檢查,寫入工作區外的檔案。兩者都可能導致在底層系統執行任意程式碼,CVSS嚴重性評分都達到9.8分。

Cato於2月19日便向Cursor通報前述兩項漏洞,但未獲接受,Cato於2月26提交修訂版本後,Cursor才確認問題並著手進行修補,接著在6月為漏洞指派CVE編號並登錄於NVD資料庫。