PT-2026-8013 · Cursor · Cursor

Daniel Teixeira

·

Publicado

2026-02-13

·

Atualizado

2026-06-12

·

CVE-2026-26268

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Cursor versões anteriores a 2.5
Descrição Uma fuga de sandbox permite a execução remota de código (RCE) quando o agente de IA realiza autonomamente operações do Git. Um ator malicioso pode ocultar scripts em hooks do Git escondidos em repositórios bare aninhados ou usar injeção de prompt para escrever em configurações .git inadequadamente protegidas. Quando o agente de IA executa comandos rotineiros, como git checkout, esses hooks são acionados automaticamente sem interação, avisos ou solicitações do usuário, levando à execução de código não autorizado na máquina do desenvolvedor. Este problema é facilitado pela capacidade do agente de IA de executar comandos em nível de sistema e sua interação com o arquivo Cursor Rules.
Recomendações Atualize para a versão 2.5 ou superior.

Exploit

Correção

RCE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26268
GHSA-8PCM-8JPX-HV8R

Produtos afetados

Cursor