Hồ sơ DuneSlide: Hai lỗ hổng RCE nghiêm trọng đe dọa người dùng Cursor IDE

Cato AI Labs vừa công bố chi tiết về “DuneSlide” – bộ đôi lỗ hổng thực thi mã từ xa (RCE) cực kỳ nguy hiểm trong Cursor, một trong những trình soạn thảo mã nguồn tích hợp AI phổ biến nhất hiện nay. Với điểm số CVSS lên tới 9.8/10, DuneSlide cho phép kẻ tấn công vượt qua cơ chế sandbox và kiểm soát hoàn toàn máy tính của nhà phát triển mà không cần bất kỳ sự tương tác nào từ người dùng.

Bối cảnh và sự trỗi dậy của Cursor IDE

Cursor được xây dựng trên nền tảng VS Code nhưng tích hợp sâu các mô hình ngôn ngữ lớn (LLM) để hỗ trợ lập trình. Theo công bố từ nhà sản xuất, hơn một nửa số công ty trong danh sách Fortune 500 đang sử dụng công cụ này. Để bảo vệ người dùng, từ phiên bản 2.x, Cursor đã đưa vào cơ chế sandbox để cô lập các lệnh mà AI agent thực thi. Tuy nhiên, DuneSlide đã chứng minh rằng ngay cả những “chiếc hộp an toàn” nhất cũng có thể bị phá vỡ.

DuneSlide: Khi Prompt Injection trở thành vũ khí “Zero-click”

Cato AI Labs đã phát hiện hai lỗ hổng được theo dõi dưới mã hiệu CVE-2026-50548 and CVE-2026-50549. Điểm chung của chúng là lạm dụng kỹ thuật Prompt Injection (tiêm lệnh vào lời nhắc).

Thay vì tấn công trực tiếp, kẻ xấu có thể đặt các chỉ dẫn độc hại vào những nơi mà AI agent của Cursor thường xuyên truy cập, chẳng hạn như tài liệu trên một MCP server (Model Context Protocol) hoặc một trang web mà người dùng yêu cầu AI tóm tắt. Khi agent đọc phải các chỉ dẫn này, nó sẽ âm thầm thực hiện các thao tác tấn công mà người dùng không hề hay biết. Vì không yêu cầu người dùng nhấn chuột hay phê duyệt, đây được gọi là tấn công “zero-click”.

Chi tiết kỹ thuật về cơ chế vượt sandbox

Cả hai lỗ hổng đều sử dụng chung một chiến thuật: đánh lừa AI agent ghi đè lên một tệp tin hệ thống nhạy cảm để vô hiệu hóa hoàn toàn cơ chế sandbox của Cursor.

1. CVE-2026-50548: Lạm dụng thiết lập working_directory

Cơ chế sandbox của Cursor cho phép ghi dữ liệu vào thư mục làm việc của lệnh. Tuy nhiên, tham số `working_directory` lại là một tùy chọn mà AI agent có thể thiết lập. Kẻ tấn công có thể tiêm lệnh điều hướng thư mục này tới các tệp tin hệ thống quan trọng. Bằng cách ghi đè lên trình hỗ trợ sandbox (ví dụ: `/Applications/Cursor.app/Contents/Resources/app/resources/helpers/cursorsandbox` trên macOS), kẻ tấn công có thể khiến các lệnh tiếp theo chạy mà không còn bất kỳ sự kiểm soát nào.

2. CVE-2026-50549: Sai sót trong kiểm tra đường dẫn (Symlink)

Để đảm bảo an toàn, Cursor thực hiện kiểm tra các liên kết biểu tượng (symlinks) để xác nhận đích đến nằm trong dự án. Tuy nhiên, lỗ hổng nảy sinh khi quá trình kiểm tra này thất bại (do thư mục mục tiêu không tồn tại hoặc bị chặn quyền truy cập). Trong trường hợp đó, Cursor sẽ mặc định tin tưởng vào đường dẫn hiển thị trong dự án mà không kiểm tra đích đến thực sự của symlink. Kẻ tấn công tạo ra một symlink trỏ ra ngoài dự án, khiến Cursor ghi dữ liệu xuyên qua nó tới các tệp tin hệ thống nhạy cảm.

Hệ lụy và bài học kinh nghiệm

Khi sandbox bị vô hiệu hóa, mọi lệnh sau đó của kẻ tấn công sẽ chạy với quyền hạn của chính nhà phát triển. Điều này đồng nghĩa với việc toàn bộ mã nguồn, dữ liệu nhạy cảm, thông tin đăng nhập đám mây (SaaS) và quyền truy cập mạng nội bộ đều bị thỏa hiệp.

DuneSlide không phải là trường hợp cá biệt. Trước đó, Cursor cũng từng phải vá các lỗ hổng như CurXecute (tháng 8/2025) hay MCPoison liên quan đến việc lạm dụng cấu hình MCP. Điều này đặt ra một câu hỏi lớn về tính cấu trúc của bảo mật trong kỷ nguyên AI: Liệu chúng ta có thể tin tưởng hoàn toàn vào các đầu vào từ thế giới bên ngoài khi các agent AI ngày càng trở nên tự chủ hơn?

Khuyến nghị dành cho cộng đồng

Hiện tại, cả hai lỗ hổng đã được vá trong phiên bản Cursor 3.0 phát hành ngày 2/4/2026. Mọi phiên bản trước đó đều bị ảnh hưởng.

Nhà phát triển và các tổ chức cần thực hiện ngay các biện pháp sau:

  • Cập nhật Cursor IDE lên phiên bản mới nhất (3.0 trở lên).
  • Thận trọng khi kết nối Cursor với các MCP server không rõ nguồn gốc.
  • Giám sát các hành vi bất thường trong terminal khi sử dụng các tính năng AI agent.

Sự an toàn của một hệ thống không chỉ nằm ở các rào chắn kỹ thuật mà còn ở sự cảnh giác của người vận hành trước những phương thức tấn công tinh vi mới.

VNCyberS tổng hợp từ The Hacker News và Cato Networks

Hồ sơ DuneSlide: Hai lỗ hổng RCE nghiêm trọng đe dọa người dùng Cursor IDE

Contact Us

Email: [email protected]
Phone: +84 903260277