{"id":1390,"date":"2026-07-01T18:53:48","date_gmt":"2026-07-01T18:53:48","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/defectos-criticos-del-cursor-podrian-permitir-que-la-inyeccion-rapida-escape-del-sandbox-y-ejecute-comandos-cyberdefensa-mx\/"},"modified":"2026-07-01T18:53:48","modified_gmt":"2026-07-01T18:53:48","slug":"defectos-criticos-del-cursor-podrian-permitir-que-la-inyeccion-rapida-escape-del-sandbox-y-ejecute-comandos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/defectos-criticos-del-cursor-podrian-permitir-que-la-inyeccion-rapida-escape-del-sandbox-y-ejecute-comandos-cyberdefensa-mx\/","title":{"rendered":"Defectos cr\u00edticos del cursor podr\u00edan permitir que la inyecci\u00f3n r\u00e1pida escape del sandbox y ejecute comandos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Dos fallas en Cursor, un editor de c\u00f3digo de IA, podr\u00edan permitir que un \u00fanico mensaje de apariencia ordinaria salga del entorno de pruebas de seguridad del editor y ejecute cualquier comando en la computadora de un desarrollador. No hay ning\u00fan clic del que enamorarse ni ning\u00fan cuadro de aprobaci\u00f3n que ignorar.<\/p>\n<p>Cato AI Labs encontr\u00f3 la pareja y les puso nombre <b><a href=\"https:\/\/www.catonetworks.com\/blog\/duneslide-two-critical-rce-vulnerabilities\/\" target=\"_blank\">tobog\u00e1n de dunas<\/a><\/b>. Se les rastrea como CVE-2026-50548 y CVE-2026-50549, ambos con una calificaci\u00f3n de 9,8 sobre 10 (o 9,3 seg\u00fan la escala CVSS 4.0 m\u00e1s nueva).<\/p>\n<p>La soluci\u00f3n ya est\u00e1 disponible. Ambos errores se corrigen en Cursor 3.0, lanzado el 2 de abril, y todas las versiones anteriores a la 3.0 se ven afectadas. El creador de Cursor dice que m\u00e1s de la mitad de las empresas Fortune 500 usan la herramienta, as\u00ed que si la ejecutas, actual\u00edzala ahora.<\/p>\n<h2>Para qu\u00e9 serv\u00eda el arenero y c\u00f3mo se rompi\u00f3<\/h2>\n<p>A partir de la l\u00ednea 2.x, Cursor ejecuta los comandos de terminal que su agente de IA emite dentro de una caja de arena de forma predeterminada: una caja cerrada que limita lo que esos comandos pueden tocar, por lo que una instrucci\u00f3n perdida no puede arruinar la m\u00e1quina.<\/p>\n<p>DuneSlide se trata de salir de esa caja. La forma de entrar es la inyecci\u00f3n inmediata. El atacante nunca escribe en su cursor. Colocan instrucciones dentro de algo que su agente lee en su nombre, como un servicio conectado a trav\u00e9s del Protocolo de contexto modelo (MCP) o una p\u00e1gina devuelta por una b\u00fasqueda web.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Usted hace una pregunta normal, las instrucciones ocultas aparecen durante el proceso y, como no necesita clic ni aprobaci\u00f3n de su parte, el ataque es de \u00abclic cero\u00bb.<\/p>\n<p>Ambas fallas usan el mismo truco: hacer que el agente escriba un archivo que no se le debe permitir escribir y luego usar esa escritura para desactivar la zona de pruebas.<\/p>\n<ul>\n<li><b>CVE-2026-50548<\/b> Abusa de un entorno. El sandbox permite escrituras en la carpeta de trabajo de un comando, y esa carpeta es un par\u00e1metro opcional, directorio_de_trabajo, en la herramienta run_terminal_cmd de Cursor. Cuando el agente lo configura en una ruta no predeterminada, Cursor agrega esa ruta a la lista de escritura permitida sin lugar a dudas. Las instrucciones inyectadas apuntan a un archivo del sistema en lugar del proyecto. Sobrescriba el asistente de sandbox (en macOS, \/Applications\/Cursor.app\/Contents\/Resources\/app\/resources\/helpers\/cursorsandbox) y los comandos posteriores se ejecutar\u00e1n sin ning\u00fan sandbox. Los archivos de inicio como ~\/.zshrc tambi\u00e9n funcionan como objetivos.<\/li>\n<li><b>CVE-2026-50549<\/b> abusa del control de seguridad. Antes de escribir, Cursor resuelve accesos directos (enlaces simb\u00f3licos) para confirmar que el destino real se encuentra dentro de su proyecto. El error es la alternativa: cuando esa verificaci\u00f3n falla, porque el objetivo no existe o el atacante elimina el acceso de lectura de una carpeta en la ruta, Cursor se da por vencido y conf\u00eda en la ruta del acceso directo dentro del proyecto. Un atacante crea un acceso directo que apunta fuera del proyecto, fuerza que la verificaci\u00f3n falle y Cursor escribe directamente en el mismo asistente de sandbox. Mismo escape, diferente puerta.<\/li>\n<\/ul>\n<p>Una vez que se neutraliza la zona de pruebas, el siguiente comando se ejecuta como usted. Eso significa control de la m\u00e1quina del desarrollador, adem\u00e1s de cualquier espacio de trabajo en la nube o SaaS en el que el editor haya iniciado sesi\u00f3n. Todo se deriva de un mensaje aparentemente inofensivo.<\/p>\n<p>No hay se\u00f1ales de que esto haya sido utilizado en ataques reales. Cato lo presenta como una investigaci\u00f3n, no como una campa\u00f1a activa, y el registro p\u00fablico de vulnerabilidad no muestra ninguna explotaci\u00f3n conocida en el momento de su publicaci\u00f3n.<\/p>\n<p>Cato inform\u00f3 ambos problemas el 19 de febrero. Seg\u00fan el relato de Cato, Cursor los rechaz\u00f3 cuatro d\u00edas despu\u00e9s, diciendo que su modelo de amenaza no cubr\u00eda el uso indebido de los servidores MCP, ni siquiera los est\u00e1ndar como el espacio de trabajo oficial de Linear.<\/p>\n<p>Cat\u00f3n se intensific\u00f3 el 26 de febrero; Cursor reabri\u00f3 los informes, los clasific\u00f3 y envi\u00f3 ambas correcciones en 3.0. Los ID CVE se asignaron el 5 de junio.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Cursor public\u00f3 el suyo <a href=\"https:\/\/github.com\/cursor\/cursor\/security\/advisories\/GHSA-3v8f-48vw-3mjx\">consultivo<\/a> para el error del enlace simb\u00f3lico, y su <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-50549\">registro NVD<\/a> est\u00e1 en vivo.<\/p>\n<h2>No es el primero, y probablemente tampoco el \u00faltimo.<\/h2>\n<p>DuneSlide es el \u00faltimo de una serie de errores de cursor que comienzan con un mensaje envenenado y terminan con la ejecuci\u00f3n de c\u00f3digo, cada uno de los cuales supera una barrera de seguridad diferente. The Hacker News cubri\u00f3 las rondas anteriores:<\/p>\n<ul>\n<li>CurXecute (CVE-2025-54135, agosto de 2025) proven\u00eda del mismo equipo y entonces operaba como Aim Security. Un mensaje de Slack colocado reescribi\u00f3 la configuraci\u00f3n ~\/.cursor\/mcp.json de Cursor y ejecut\u00f3 comandos incluso despu\u00e9s de que el usuario rechaz\u00f3 la edici\u00f3n. Corregido en 1.3.<\/li>\n<li>MCPoison (CVE-2025-54136), de Check Point Research, permite a un atacante obtener una configuraci\u00f3n de MCP aprobada una vez y luego intercambiar silenciosamente comandos maliciosos sin un segundo mensaje.<\/li>\n<li>CVE-2026-26268 (febrero de 2026) escondi\u00f3 un gancho de Git con trampa explosiva en un repositorio que se activ\u00f3 en el momento en que el agente ejecut\u00f3 un comando de Git. Parcheado en 2.5.<\/li>\n<\/ul>\n<p>La zona de pruebas en la l\u00ednea 2.x fue la respuesta de Cursor a esa ola anterior. DuneSlide se trata de escapar de la respuesta.<\/p>\n<p>Cato dice que est\u00e1 revelando fallas similares en otros agentes de codificaci\u00f3n y argumenta que el problema es estructural y no una serie de hechos puntuales.<\/p>\n<p>Eso deja una pregunta abierta para cualquiera que env\u00ede un agente que lea la web abierta: si tratar cada entrada como hostil se convierte en la opci\u00f3n predeterminada o sigue siendo una lucha parche por parche.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Dos fallas en Cursor, un editor de c\u00f3digo de IA, podr\u00edan permitir que un \u00fanico mensaje de apariencia ordinaria salga del entorno de pruebas de seguridad del editor y ejecute cualquier comando en la computadora de un desarrollador. No hay ning\u00fan clic del que enamorarse ni ning\u00fan cuadro de aprobaci\u00f3n que ignorar. Cato AI Labs [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[176,137,2195,24,495,70,2782,2001,626,681,680,887,2000],"class_list":["post-1390","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-comandos","tag-criticos","tag-cursor","tag-cyberdefensa-mx","tag-defectos","tag-del","tag-ejecute","tag-escape","tag-inyeccion","tag-permitir","tag-podrian","tag-rapida","tag-sandbox"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1390","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1390"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1390\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1390"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1390"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1390"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}