Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cursor (CVE-2025-54130)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
05/08/2025
Última modificación:
25/08/2025

Descripción

Cursor es un editor de código diseñado para programar con IA. Permite escribir archivos en el espacio de trabajo sin la aprobación del usuario en versiones anteriores a la 1.3.9. Si el archivo es un archivo de puntos, editarlo requiere aprobación, pero crear uno nuevo no. Por lo tanto, si no existen archivos sensibles del editor, como el archivo .vscode/settings.json, en el espacio de trabajo, un atacante puede encadenar una vulnerabilidad de inyección indirecta de mensajes para secuestrar el contexto y escribir en el archivo de configuración, lo que activa una RCE en la víctima sin la aprobación del usuario. Esto se corrigió en la versión 1.3.9.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anysphere:cursor:*:*:*:*:*:*:*:* 1.3.9 (excluyendo)


Referencias a soluciones, herramientas e información