Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cursor (CVE-2025-32018)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/04/2025
Última modificación:
08/04/2025

Descripción

Cursor es un editor de código diseñado para programar con IA. En las versiones 0.45.0 a 0.48.6, la aplicación Cursor introdujo una regresión que afectaba al conjunto de rutas de archivo que el Agente Cursor podía modificar automáticamente. En determinadas circunstancias, el agente podía ser inducido, ya sea directamente por el usuario o mediante un contexto malicioso, a escribir automáticamente en archivos fuera del espacio de trabajo abierto. Este comportamiento requería una incitación deliberada, lo que hacía muy impracticable su explotación en situaciones reales. Además, el archivo editado seguía mostrándose en la interfaz de usuario como de costumbre para su revisión por parte del usuario, lo que impedía que la edición pasara desapercibida. Esta vulnerabilidad se corrigió en la versión 0.48.7.

Referencias a soluciones, herramientas e información