Wat Cato in Cursor vond
Cato AI Labs heeft twee kritieke kwetsbaarheden in Cursor bekendgemaakt, de AI-code-editor die volgens de maker door meer dan de helft van de Fortune 500 wordt gebruikt. Ze heten DuneSlide en staan geregistreerd als CVE-2026-50548 en CVE-2026-50549, allebei met een CVSS-score van 9,8 op 10, oftewel 9,3 op de nieuwere schaal 4.0. Ze zijn verholpen in Cursor 3.0, uitgebracht op 2 april 2026, en elke oudere versie is getroffen.
Op het moment van de melding was er geen actief misbruik vastgesteld. De weg naar een fix verliep niet soepel. Cato meldde het probleem op 19 februari, de leverancier wees het eerst af op 23 februari, heropende de zaak daarna, leverde een eerste fix op 1 april en de tweede op 1 juni. De CVE-nummers werden op 5 juni toegekend.
Hoe een webpagina een commando wordt
De techniek is promptinjectie zonder klik. De ontwikkelaar typt nooit een kwaadaardige opdracht. Het is de agent die inhoud leest namens de gebruiker: het antwoord van een gekoppelde Model Context Protocol-server, een pagina uit een zoekopdracht of een bestand in het project. Die inhoud draagt verborgen opdrachten die het model vervolgens opvolgt.
De eerste fout misbruikt de parameter working_directory. Zet de agent die op een niet-standaard pad, dan voegt Cursor dat pad zonder controle toe aan de lijst met toegestane schrijflocaties. Een geïnjecteerde instructie kan zo een systeembestand overschrijven, zoals de sandbox-helper of een shellprofiel. De tweede fout benut een symlinkcontrole die bij een fout meegeeft: kan Cursor een snelkoppeling niet oplossen, dan vertrouwt het het pad binnen het project en schrijft het rechtstreeks naar diezelfde helper. Is die helper eenmaal overschreven, dan draait het volgende commando buiten de sandbox met alle rechten van de ontwikkelaar.
De leeslijst is nu het aanvalsoppervlak
De ongemakkelijke verschuiving gaat over wat als invoer telt. Jarenlang bestond het dreigingsmodel van een code-editor uit de code die u schreef en de extensies die u installeerde. Een autonome agent verbreedt dat tot alles wat hij uit zichzelf leest: de README van een afhankelijkheid, het antwoord van een tool, een opgehaalde pagina. Elk daarvan is nu een uitvoerbare instructie, en de impactstraal is het besturingssysteem in plaats van een browsertabblad.
Voor een bedrijf dat AI-codeerassistenten onder zijn ingenieurs heeft uitgerold, wordt de tool daarmee een schakel in de toeleveringsketen met bereik tot op de machine, en geen productiviteitsplugin. Onder NIS2 in de EU, en onder de gelijkwaardige plichten die Britse bedrijven al dragen, is de veiligheid van de software die u aan uw personeel geeft een verantwoordelijkheid van het bestuur, en een ongepatchte agent die ongecontroleerde inhoud vertrouwt valt daar volledig onder.
Wat eigenaren deze week moeten doen
De directe stap is versiehygiëne. Controleer of elke ontwikkelaar op Cursor 3.0 of nieuwer werkt, want niets daarvoor is veilig, en stel dezelfde vraag over elke andere agent-editor of IDE-assistent die in gebruik is. Stel vast welke AI-tools zelfstandig bestanden mogen schrijven of commando's mogen draaien, en wie dat heeft goedgekeurd.
De duurzame stap is de leesbronnen van een agent standaard als onbetrouwbaar te behandelen. Beperk welke Model Context Protocol-servers een team mag koppelen, houd agenten waar mogelijk weg van ongecontroleerde externe inhoud en eis menselijke goedkeuring voor schrijfacties buiten het werkproject. De tool is het behouden waard. De rechten eromheen vragen nu dezelfde discipline die u al toepast op elk onderdeel dat een draaiende machine kan raken.
Lees hierna: Een AI voerde een hele ransomware-aanval alleen uit | 29 jaar oude Squid-fout lekt logins in leesbare tekst



