Yapay zeka destekli kod editörü Cursor'da keşfedilen iki güvenlik açığı, sıradan görünen bir istemin editörün güvenlik sandbox'ını aşarak geliştiricinin bilgisayarında herhangi bir komutu çalıştırabilmesine yol açıyordu. Saldırının başarılı olması için kullanıcının bir bağlantıya tıklaması veya bir onay kutusunu geçmesi gerekmiyor.
Cato AI Labs, DuneSlide adını verdiği bu açık çiftini keşfetti. Açıklar, CVE-2026-50548 ve CVE-2026-50549 olarak izleniyor ve her ikisi de 10 üzerinden 9,8 (yeni CVSS 4.0 ölçeğinde 9,3) puanına sahip.
Düzeltme yayınlandı bile. Her iki hata da 2 Nisan'da yayınlanan Cursor 3.0 sürümüyle giderildi. 3.0 öncesindeki tüm sürümler etkileniyor. Cursor'un üreticisi, Fortune 500 şirketlerinin yarısından fazlasının bu aracı kullandığını belirtiyor. Dolayısıyla Cursor kullanıyorsanız, hemen güncelleme yapmanız önerilir.
Sandbox ne işe yarıyordu ve nasıl kırıldı
Cursor, 2.x serisinden itibaren yapay zeka ajanının verdiği terminal komutlarını varsayılan olarak bir sandbox içinde çalıştırıyor: Bu, komutların dokunabileceği alanları sınırlayan kilitli bir kutu. Böylece yanlışlıkla verilen bir talimat bilgisayarı mahvedemiyor.
DuneSlide işte bu kutudan çıkış yapmakla ilgili. İçeri sızma yöntemi ise prompt injection. Saldırgan asla sizin Cursor'unuza doğrudan yazmaz. Bunun yerine, ajanınızın sizin adınıza okuduğu bir şeyin içine talimatlar yerleştirir: Model Context Protocol (MCP) üzerinden bağlanılan bir hizmet veya bir web aramasından dönen sayfa gibi.
Siz normal bir soru sorarsınız, gizli talimatlar da beraberinde gelir. Kullanıcıdan herhangi bir tıklama veya onay gerektirmediği için saldırı "sıfır tıklamalı" (zero-click) olarak adlandırılıyor.
Her iki açık da aynı numarayı kullanıyor: Ajanın yazmasına izin verilmemesi gereken bir dosyayı yazmasını sağlamak ve ardından bu yazma işlemini sandbox'ı kapatmak için kullanmak.