NA ŻYWO 
NASŁUCH: 11 ŹRÓDEŁ ZE ŚWIATA · DZIŚ 2 NEWSÓW
Skip to content
PILNEKupiłem opaskę Garmina bez ekranu i przestałem sprawdzać zegarek co pięć minutDZIŚ
NASŁUCHUJEMY ŚWIATA · przepisujemy po polsku z podaniem źródłaThe VergeArs TechnicaTechCrunchWiredEngadgetHacker NewsMIT Tech ReviewThe RegisterTom's Hardware404 MediaRest of World
Cyber

DuneSlide: Dwie dziury w Cursor AI, które mogą oddać twój komputer hakerowi

Dwie krytyczne luki w edytorze Cursor (CVSS 9.8) pozwalają na przejęcie systemu bez żadnej interakcji użytkownika. Poprawka jest w wersji 3.0.

5 min read
DuneSlide: Dwie dziury w Cursor AI, które mogą oddać twój komputer hakerowi

Piszesz kod w Cursor, wpisujesz nieszkodliwy prompt, a w tle ktoś przejmuje twój system operacyjny. Brzmi jak scenariusz z taniej powieści sci-fi, ale to właśnie opisują badacze z Cato Networks w raporcie opublikowanym 1 lipca 2026 roku. Dwie krytyczne podatności - CVE-2026-50548 i CVE-2026-50549 - pozwalają napastnikom na ucieczkę z izolowanego środowiska Cursor i zdalne wykonanie kodu bezpośrednio na systemie ofiary. Łańcuch ataku dostał nazwę DuneSlide.

Dobra wiadomość: poprawki wyszły 2 kwietnia w Cursor 3.0, ponad trzy miesiące przed publicznym ujawnieniem szczegółów. Zła wiadomość: jeśli jeszcze nie zaktualizowałeś edytora, właśnie jesteś tym najsłabszym ogniwem w łańcuchu bezpieczeństwa swojej organizacji.

Granice izolacji okazały się papierowe
Granice izolacji okazały się papierowe

Jak działa DuneSlide - piaskownica, która ufała sama sobie

Cursor posiada wbudowane izolowane środowisko wykonania, które ma ograniczać agenta AI wyłącznie do katalogu roboczego projektu. Teoria piękna. Praktyka okazała się jednak inna, bo w mechanizmie znalazły się dwie niezależne dziury, które prowadzą do tego samego efektu: ucieczki z izolacji i przejęcia systemu.

Pierwsza luka, CVE-2026-50548, dotyczy parametru working_directory w narzędziu run_terminal_cmd. Gdy agent ustawia ten parametr na niestandardową wartość, Cursor automatycznie dodaje wskazaną ścieżkę do listy dozwolonych lokalizacji - bez żadnej weryfikacji, czy ta ścieżka jest poza projektem. Wstrzyknięcie promptu podane przez nieszkodliwe żądanie serwera MCP lub zatrute wyniki wyszukiwania może skierować model językowy do ustawienia katalogu roboczego na ścieżkę kontrolowaną przez atakującego poza zakresem projektu. Efekt: napastnik może nadpisać sam plik wykonywalny cursorsandbox - tego komponentu, który miał wszystko pilnować.

Druga luka, CVE-2026-50549, jest niezależna i atakuje mechanizm weryfikacji dowiązań symbolicznych. Domyślnie Agent Cursor próbuje kanonikalizować ścieżki, aby określić ich prawdziwą lokalizację. Podatność leży w niebezpiecznym wyjściu awaryjnym: jeśli kanonikalizacja się nie powiedzie, Cursor wraca do używania oryginalnej ścieżki dowiązania symbolicznego wewnątrz katalogu projektu. Innymi słowy: wystarczy stworzyć dowiązanie symboliczne wskazujące na plik poza projektem i sprawić, żeby weryfikacja się wysypała - a Cursor potraktuje zapis jako bezpieczny.

Uwaga ⚠️

Obie luki działają niezależnie, ale w połączeniu tworzą kompletny łańcuch ataku. Napastnik nie musi nawet wybierać - wystarczy, że jedna z nich zadziała, żeby przejąć kontrolę nad systemem.

Złośliwy prompt ukryty w zwykłych danych
Złośliwy prompt ukryty w zwykłych danych

Zero kliknięć, zero podejrzeń

Najgroźniejszy aspekt DuneSlide to nie sama możliwość wykonania kodu, ale to, jak atak się inicjuje. Wykorzystanie luki nie wymaga żadnych wcześniejszych uprawnień użytkownika ani specjalnej interakcji. Uruchamia się, gdy ofiara wysyła pozornie nieszkodliwy prompt, który przypadkowo pobiera ładunek kontrolowany przez atakującego z niezaufanego źródła - serwera MCP lub wyniku wyszukiwania w sieci.

Wyobraź sobie taki scenariusz: prosisz Cursor o zbadanie jakiegoś tematu w sieci albo korzystasz z serwera MCP integrującego zewnętrzne dane. W zwróconych wynikach ukryty jest złośliwy prompt. Agent AI go przetwarza, bo nie potrafi odróżnić instrukcji użytkownika od treści z zewnętrznego źródła - i wykonuje polecenia napastnika. Możliwe skutki: kradzież tokenów API, kluczy SSH, poświadczeń do systemów CI/CD, modyfikacja kodu źródłowego, instalacja złośliwego oprogramowania, ruch boczny w infrastrukturze firmy.

Obie podatności mają ocenę CVSS 9.8 i są zbiorczo określane jako DuneSlide, ponieważ prowadzą do zdalnego wykonania kodu poza piaskownicą Cursor.

Protip ✅

Sprawdź wersję Cursor: Help → About. Jeśli nie widzisz 3.0 lub nowszej - zamknij edytor, pobierz aktualizację i wróć do pracy. Serio, teraz.

Cato ostrzega: Cursor to nie jedyny problem

Według badaczy Cato Networks problem nie ogranicza się do Cursor. Firma jest w trakcie odpowiedzialnego ujawniania podatności we wszystkich popularnych agentach kodowania, podkreślając, że wymagane jest bardziej systemowe podejście do ochrony.

To ważna obserwacja. Duże modele językowe są z natury podatne na wstrzyknięcia promptu - model nie widzi różnicy między poleceniem wpisanym przez użytkownika a złośliwą instrukcją ukrytą w danych z zewnętrznego źródła. Każde narzędzie do autonomicznego kodowania, które pozwala agentowi pobierać i przetwarzać treści zewnętrzne, ma potencjalnie ten sam problem strukturalny.

Cato zgłosiło obie luki do Cursor w lutym, a poprawki dla obu znalazły się w Cursor 3.0, wydanym 2 kwietnia, natomiast numery CVE zostały przydzielone na początku czerwca.

Warto przy okazji wspomnieć o kontekście biznesowym: Cursor, który został niedawno przejęty przez SpaceX za 60 miliardów dolarów w akcjach, produkuje jedno z najszerzej używanych narzędzi do kodowania wspomaganego AI stosowanych w środowisku korporacyjnym. Skala potencjalnego zasięgu tych podatności była więc poważna.

Co robić zaraz po lekturze tego artykułu

Priorytet jeden: aktualizacja do Cursor 3.0 lub nowszego na każdej stacji roboczej w organizacji. Wersja 3.0 wyszła 2 kwietnia - nie ma usprawiedliwienia dla pozostawania na starszych wydaniach.

Dalej: traktuj wszystkie dane pobierane przez agenta AI jak niezaufane wejście. Wyniki wyszukiwania, odpowiedzi serwerów MCP, treści z zewnętrznych repozytoriów - każde z tych źródeł może zawierać złośliwy prompt. Trzeba traktować wyjście MCP i pobrane treści z sieci jako niezaufane i ograniczać uprawnienia narzędzi agenta tak, jakby prompt był już przejęty.

W środowiskach o podwyższonych wymaganiach bezpieczeństwa warto uruchamiać agentów AI w odizolowanych środowiskach - maszynach wirtualnych lub kontenerach z dodatkowymi kontrolami dostępu. Ograniczenie lokalnych uprawnień środowisk deweloperskich, oddzielenie pracy nad kodem od uprzywilejowanych poświadczeń i monitorowanie prób zapisu poza katalogiem projektu to działania, które powinny znaleźć się na liście każdego działu bezpieczeństwa obsługującego zespoły programistyczne.

Protip ✅

Jeśli używasz integracji MCP - zrób przegląd, które serwery mają dostęp do twojego środowiska Cursor. Niezaufany serwer MCP to gotowy wektor ataku DuneSlide.

Avatar photo

futurystyk.pl

ADMINISTRATOR

FUTURYSTYK to technologiczny nasluch swiata. Codziennie wybieramy najwazniejsze newsy o sprzecie, komponentach, AI, oprogramowaniu, nauce i kosmosie, sprawdzamy je w zagranicznych zrodlach i przepisujemy po polsku - konkretnie, bez sciemy i z podaniem skad to mamy.