Vulnerabilidad en Cursor (CVE-2025-54131)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
01/08/2025
Última modificación:
25/08/2025
Descripción
Cursor es un editor de código creado para programar con IA. En versiones anteriores a la 1.3, un atacante puede omitir la lista de permitidos en modo de ejecución automática con un acento grave (`) o $(cmd). Si un usuario ha configurado Cursor de su configuración predeterminada (que requiere aprobación para cada llamada de terminal) a una lista de permitidos, un atacante puede ejecutar comandos arbitrarios fuera de la lista de permitidos sin la aprobación del usuario. Un atacante puede activar esta vulnerabilidad si se combina con la inyección indirecta de prompts. Esto se corrige en la versión 1.3.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:anysphere:cursor:*:*:*:*:*:*:*:* | 1.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página