Cato AI Labs
aidefend-sf0034
DuneSlide:Cursor 兩條沙箱逃逸路徑導向未隔離 RCE
- 自主式 agent
- 工具整合與 MCP
- 系統入侵與遠端程式碼執行
Cato AI Labs 發現,Cursor(AI 程式開發 IDE,內建的 Agent 可自動執行終端指令與修改檔案)2.x 有兩個彼此獨立的漏洞;它們的公開資安漏洞識別編號分別是 CVE-2026-50548(讓選填工具參數影響沙箱政策)與 CVE-2026-50549(符號連結檢查失效)。遭污染的 MCP(Model Context Protocol,讓 Agent 連接外部工具與資料的協定)回應或網路搜尋結果,可誘導 Agent 走兩條不同路徑:把 working_directory 設到專案外,或建立指向專案外、僅供寫入的符號連結(看起來位於專案內,實際會把寫入導向其他位置)。兩條路徑都能覆寫 cursorsandbox 輔助程式,使後續指令失去原本的終端沙箱限制。Cursor 3.0 已在 2026 年 4 月 2 日發布,並修補兩項漏洞。
對應的威脅技術
AML.T0051.001LLM Prompt Injection: IndirectAML.T0053AI Agent Tool InvocationAML.T0107Exploitation for Defense EvasionAML.T0050Command and Scripting Interpreter