Defectos críticos del cursor podrían permitir que la inyección rápida escape del sandbox y ejecute comandos – CYBERDEFENSA.MX
Dos fallas en Cursor, un editor de código de IA, podrían permitir que un único mensaje de apariencia ordinaria salga del entorno de pruebas de seguridad del editor y ejecute cualquier comando en la computadora de un desarrollador. No hay ningún clic del que enamorarse ni ningún cuadro de aprobación que ignorar.
Cato AI Labs encontró la pareja y les puso nombre tobogán de dunas. Se les rastrea como CVE-2026-50548 y CVE-2026-50549, ambos con una calificación de 9,8 sobre 10 (o 9,3 según la escala CVSS 4.0 más nueva).
La solución ya está disponible. Ambos errores se corrigen en Cursor 3.0, lanzado el 2 de abril, y todas las versiones anteriores a la 3.0 se ven afectadas. El creador de Cursor dice que más de la mitad de las empresas Fortune 500 usan la herramienta, así que si la ejecutas, actualízala ahora.
Para qué servía el arenero y cómo se rompió
A partir de la línea 2.x, Cursor ejecuta los comandos de terminal que su agente de IA emite dentro de una caja de arena de forma predeterminada: una caja cerrada que limita lo que esos comandos pueden tocar, por lo que una instrucción perdida no puede arruinar la máquina.
DuneSlide se trata de salir de esa caja. La forma de entrar es la inyección inmediata. El atacante nunca escribe en su cursor. Colocan instrucciones dentro de algo que su agente lee en su nombre, como un servicio conectado a través del Protocolo de contexto modelo (MCP) o una página devuelta por una búsqueda web.
Usted hace una pregunta normal, las instrucciones ocultas aparecen durante el proceso y, como no necesita clic ni aprobación de su parte, el ataque es de «clic cero».
Ambas fallas usan el mismo truco: hacer que el agente escriba un archivo que no se le debe permitir escribir y luego usar esa escritura para desactivar la zona de pruebas.
- CVE-2026-50548 Abusa de un entorno. El sandbox permite escrituras en la carpeta de trabajo de un comando, y esa carpeta es un parámetro opcional, directorio_de_trabajo, en la herramienta run_terminal_cmd de Cursor. Cuando el agente lo configura en una ruta no predeterminada, Cursor agrega esa ruta a la lista de escritura permitida sin lugar a dudas. Las instrucciones inyectadas apuntan a un archivo del sistema en lugar del proyecto. Sobrescriba el asistente de sandbox (en macOS, /Applications/Cursor.app/Contents/Resources/app/resources/helpers/cursorsandbox) y los comandos posteriores se ejecutarán sin ningún sandbox. Los archivos de inicio como ~/.zshrc también funcionan como objetivos.
- CVE-2026-50549 abusa del control de seguridad. Antes de escribir, Cursor resuelve accesos directos (enlaces simbólicos) para confirmar que el destino real se encuentra dentro de su proyecto. El error es la alternativa: cuando esa verificación falla, porque el objetivo no existe o el atacante elimina el acceso de lectura de una carpeta en la ruta, Cursor se da por vencido y confía en la ruta del acceso directo dentro del proyecto. Un atacante crea un acceso directo que apunta fuera del proyecto, fuerza que la verificación falle y Cursor escribe directamente en el mismo asistente de sandbox. Mismo escape, diferente puerta.
Una vez que se neutraliza la zona de pruebas, el siguiente comando se ejecuta como usted. Eso significa control de la máquina del desarrollador, además de cualquier espacio de trabajo en la nube o SaaS en el que el editor haya iniciado sesión. Todo se deriva de un mensaje aparentemente inofensivo.
No hay señales de que esto haya sido utilizado en ataques reales. Cato lo presenta como una investigación, no como una campaña activa, y el registro público de vulnerabilidad no muestra ninguna explotación conocida en el momento de su publicación.
Cato informó ambos problemas el 19 de febrero. Según el relato de Cato, Cursor los rechazó cuatro días después, diciendo que su modelo de amenaza no cubría el uso indebido de los servidores MCP, ni siquiera los estándar como el espacio de trabajo oficial de Linear.
Catón se intensificó el 26 de febrero; Cursor reabrió los informes, los clasificó y envió ambas correcciones en 3.0. Los ID CVE se asignaron el 5 de junio.
Cursor publicó el suyo consultivo para el error del enlace simbólico, y su registro NVD está en vivo.
No es el primero, y probablemente tampoco el último.
DuneSlide es el último de una serie de errores de cursor que comienzan con un mensaje envenenado y terminan con la ejecución de código, cada uno de los cuales supera una barrera de seguridad diferente. The Hacker News cubrió las rondas anteriores:
- CurXecute (CVE-2025-54135, agosto de 2025) provenía del mismo equipo y entonces operaba como Aim Security. Un mensaje de Slack colocado reescribió la configuración ~/.cursor/mcp.json de Cursor y ejecutó comandos incluso después de que el usuario rechazó la edición. Corregido en 1.3.
- MCPoison (CVE-2025-54136), de Check Point Research, permite a un atacante obtener una configuración de MCP aprobada una vez y luego intercambiar silenciosamente comandos maliciosos sin un segundo mensaje.
- CVE-2026-26268 (febrero de 2026) escondió un gancho de Git con trampa explosiva en un repositorio que se activó en el momento en que el agente ejecutó un comando de Git. Parcheado en 2.5.
La zona de pruebas en la línea 2.x fue la respuesta de Cursor a esa ola anterior. DuneSlide se trata de escapar de la respuesta.
Cato dice que está revelando fallas similares en otros agentes de codificación y argumenta que el problema es estructural y no una serie de hechos puntuales.
Eso deja una pregunta abierta para cualquiera que envíe un agente que lea la web abierta: si tratar cada entrada como hostil se convierte en la opción predeterminada o sigue siendo una lucha parche por parche.











