Cursor IDE, un environnement de développement qui, selon Cursor, est utilisé par plus de la moitié des entreprises du Fortune 500. Regroupées sous le nom DuneSlide, ces failles permettent à un attaquant d’échapper au sandbox de l’IDE et d’obtenir une exécution de code à distance sur la machine de l’utilisateur.
L’attaque ne nécessite ni privilèges préalables ni validation particulière de la part du développeur.
Elle peut être déclenchée lorsqu’une requête intègre, sans que l’utilisateur en ait conscience, une charge contrôlée par un attaquant depuis une source non fiable, comme un serveur MCP ou un résultat de recherche web piégé. Selon Cato AI Labs, ces vulnérabilités montrent qu’une prompt injection peut dépasser la couche LLM pour exploiter des mécanismes internes qui n’étaient pas jusqu’ici considérés comme faisant partie de la surface d’attaque. Dans ce scénario, un attaquant peut écraser des fichiers système critiques, désactiver les protections du sandbox et compromettre la machine hôte ainsi que les espaces de travail SaaS connectés.
Les deux vulnérabilités reposent sur des faiblesses distinctes dans la gestion des paramètres d’exécution et de la résolution des chemins de fichiers.
Dans les deux cas, elles permettent de contourner les mécanismes d’isolation de Cursor afin d’écrire dans des fichiers critiques et d’obtenir une exécution de code à distance.
Cato AI Labs indique avoir suivi un processus de divulgation responsable.
Les vulnérabilités ont été signalées à Cursor le 19 février, avant une escalade auprès de l’équipe sécurité le 26 février. Les correctifs ont été confirmés dans Cursor 3.0, le 2 avril pour la manipulation du répertoire de travail et le 1er juin pour la vulnérabilité liée aux liens symboliques. Les identifiants CVE ont ensuite été attribués le 5 juin.
DuneSlide met en évidence un risque plus large lié aux agents de développement alimentés par l’IA.
Les mécanismes de protection traditionnels, comme le sandboxing, restent nécessaires, mais doivent désormais intégrer les nouvelles possibilités d’exploitation créées par les interactions entre LLM, outils d’automatisation et sources externes.





