Vulnerabilidad en Cursor (CVE-2025-49150)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
11/06/2025
Última modificación:
12/06/2025
Descripción
Cursor es un editor de código diseñado para programar con IA. Antes de la versión 0.51.0, la configuración predeterminada de json.schemaDownload.enable era "True". Esto significa que, al escribir un archivo JSON, un atacante puede activar una solicitud HTTP GET arbitraria que no requiere confirmación del usuario. Dado que Cursor Agent puede editar archivos JSON, un agente malicioso, por ejemplo, tras un ataque de inyección de prompt exitoso, podría activar una solicitud GET a una URL controlada por el atacante, lo que podría exfiltrar otros datos a los que el agente podría tener acceso. Esta vulnerabilidad se corrigió en la versión 0.51.0.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA