Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cursor (CVE-2025-49150)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
11/06/2025
Última modificación:
12/06/2025

Descripción

Cursor es un editor de código diseñado para programar con IA. Antes de la versión 0.51.0, la configuración predeterminada de json.schemaDownload.enable era "True". Esto significa que, al escribir un archivo JSON, un atacante puede activar una solicitud HTTP GET arbitraria que no requiere confirmación del usuario. Dado que Cursor Agent puede editar archivos JSON, un agente malicioso, por ejemplo, tras un ataque de inyección de prompt exitoso, podría activar una solicitud GET a una URL controlada por el atacante, lo que podría exfiltrar otros datos a los que el agente podría tener acceso. Esta vulnerabilidad se corrigió en la versión 0.51.0.

Referencias a soluciones, herramientas e información