PT-2026-49469 · Cursor · Cursor

CVE-2026-48124

·

Publicado

2026-06-15

·

Atualizado

2026-09-13

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Cursor versões anteriores a 3.0.0
Descrição O Cursor Desktop permite a execução de comandos de hook do Claude definidos no workspace localizados em .claude/settings.local.json sem a necessidade de aprovação explícita do usuário. Um workspace malicioso ou um arquivo criado por um agente poderia configurar esses hooks para executar comandos locais no contexto do usuário ao final de um turno do agente. Esse comportamento pode levar à evasão de sandbox, persistência entre turnos, acesso não autorizado a dados locais ou comprometimento adicional do sistema.
Recomendações Atualize para a versão 3.0.0.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48124

Produtos afetados

Cursor