PT-2026-49469 · Cursor · Cursor
CVE-2026-48124
·
Publicado
2026-06-15
·
Atualizado
2026-09-13
CVSS v4.0
8.5
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Cursor versões anteriores a 3.0.0
Descrição
O Cursor Desktop permite a execução de comandos de hook do Claude definidos no workspace localizados em
.claude/settings.local.json sem a necessidade de aprovação explícita do usuário. Um workspace malicioso ou um arquivo criado por um agente poderia configurar esses hooks para executar comandos locais no contexto do usuário ao final de um turno do agente. Esse comportamento pode levar à evasão de sandbox, persistência entre turnos, acesso não autorizado a dados locais ou comprometimento adicional do sistema.Recomendações
Atualize para a versão 3.0.0.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cursor