Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cursor (CVE-2025-54132)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
01/08/2025
Última modificación:
25/08/2025

Descripción

Cursor es un editor de código creado para programar con IA. En versiones anteriores a la 1.3, Mermaid (utilizado para renderizar diagramas) permite incrustar imágenes que Cursor renderiza en el cuadro de chat. Un atacante puede usar esto para exfiltrar información confidencial a un servidor externo controlado por un atacante mediante la obtención de una imagen tras realizar con éxito una inyección de aviso. Un modelo malicioso (o alucinación/puerta trasera) también podría activar este exploit a voluntad. Este problema requiere la inyección de aviso desde datos maliciosos (web, subida de imágenes, código fuente) para explotarlo. En ese caso, puede enviar información confidencial a un servidor externo controlado por el atacante. Esto se solucionó en la versión 1.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anysphere:cursor:*:*:*:*:*:*:*:* 1.3 (excluyendo)


Referencias a soluciones, herramientas e información