PT-2026-8013 · Cursor · Cursor
Daniel Teixeira
·
Publicado
2026-02-13
·
Atualizado
2026-06-12
·
CVE-2026-26268
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Cursor versões anteriores a 2.5
Descrição
Uma fuga de sandbox permite a execução remota de código (RCE) quando o agente de IA realiza autonomamente operações do Git. Um ator malicioso pode ocultar scripts em hooks do Git escondidos em repositórios bare aninhados ou usar injeção de prompt para escrever em configurações
.git inadequadamente protegidas. Quando o agente de IA executa comandos rotineiros, como git checkout, esses hooks são acionados automaticamente sem interação, avisos ou solicitações do usuário, levando à execução de código não autorizado na máquina do desenvolvedor. Este problema é facilitado pela capacidade do agente de IA de executar comandos em nível de sistema e sua interação com o arquivo Cursor Rules.Recomendações
Atualize para a versão 2.5 ou superior.
Exploit
Correção
RCE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cursor