Vulnerabilidad en Cursor (CVE-2025-54130)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
05/08/2025
Última modificación:
25/08/2025
Descripción
Cursor es un editor de código diseñado para programar con IA. Permite escribir archivos en el espacio de trabajo sin la aprobación del usuario en versiones anteriores a la 1.3.9. Si el archivo es un archivo de puntos, editarlo requiere aprobación, pero crear uno nuevo no. Por lo tanto, si no existen archivos sensibles del editor, como el archivo .vscode/settings.json, en el espacio de trabajo, un atacante puede encadenar una vulnerabilidad de inyección indirecta de mensajes para secuestrar el contexto y escribir en el archivo de configuración, lo que activa una RCE en la víctima sin la aprobación del usuario. Esto se corrigió en la versión 1.3.9.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:anysphere:cursor:*:*:*:*:*:*:*:* | 1.3.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página