2026年7月初,安全研究机构 Cato AI Labs 披露了一组影响 Cursor IDE 的严重漏洞——CVE-2026-50548 和 CVE-2026-50549,统称 "DuneSlide"。两个漏洞的 CVSS 3.1 评分均为 9.8(最高严重级别),攻击者可利用提示词注入实现零点击沙箱逃逸,在开发者机器上远程执行任意代码。

这是继 JADEPUFFER 全球首例 AI Agent 自主勒索攻击之后,AI 编程工具安全领域在2026年7月爆发的又一次重大安全事件。不同于 JADEPUFFER 攻击者主动利用框架漏洞,DuneSlide 揭示了一个更具根本性的问题:当 AI 编程 Agent 既能"读"又能"写"时,信任边界该如何定义?

揭底 DuneSlide:两个漏洞,一条路径

Cursor IDE 的 Agent 模式允许 AI 自动执行终端命令,为此编辑器引入了一套沙箱机制,限制命令只能操作项目文件夹内的内容。DuneSlide 发现这堵"墙"上存在两处结构性裂缝。

CVE-2026-50548:工作目录参数注入

Cursor 的 run_terminal_cmd 工具包含一个 working_directory 参数,用于指定命令的执行目录。当 Agent 将该参数设置为默认路径之外的文件夹时,Cursor 会将该新目录添加到允许写入的文件列表中——但前提是未经校验。攻击者若能引导 Agent 的指令,便可将该参数指向沙箱辅助二进制文件本身,或指向 shell 启动配置文件(如 ~/.zshrc),从而实现覆盖写入。

CVE-2026-50549:符号链接解析绕过

第二个漏洞与符号链接(symlink)处理有关。Cursor 的本意是先解析符号链接的真实目标路径,再确认该路径是否位于项目目录内,只有确认通过后才允许写入。但当解析失败时(例如目标路径尚不存在),Cursor 会回退信任符号链接的表观位置。攻击者只需植入一个符号链接,即可将写入操作重定向到沙箱辅助文件——甚至无需触发路径遍历检查。

两个漏洞的组合利用路径十分清晰:攻击者的恶意指令隐藏在 AI Agent 读取的外部内容中——可能来自 MCP 服务器的响应、从网页抓取的内容、第三方代码仓库的代码片段,甚至来自 Slack 频道的消息。开发者只需发出一个看似无害的指令,让 Agent 摄取这些内容,攻击流程即可触发。一旦沙箱辅助文件被覆盖,下一次 Cursor 执行的命令将完全脱离沙箱限制,以开发者身份、在开发者机器上、在编辑器已登录的任何云或 SaaS 工作区中畅通无阻地运行。

零点击攻击:UI:N 意味着什么

DuneSlide 之所以引发行业震动,核心在于其 CVSS 评分中的 "UI:N"(无需用户交互)。这意味着整个攻击过程不需要开发者点击任何确认按钮、不需要看到任何警告弹窗、不需要授权任何操作。攻击向量字符串为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H——网络可访问、低复杂度、无需权限、无需交互,一旦得手即造成机密性、完整性和可用性的全面丧失。

这与传统漏洞存在本质不同。传统软件漏洞通常需要用户主动犯错(如点击恶意链接、下载恶意附件),而 DuneSlide 的攻击面来自 AI Agent 的"日常阅读行为"——Agent 读取网页、处理 MCP 响应、解析仓库代码,这些恰恰是用户期望 Agent 做的正常操作。信任与安全的矛盾在此暴露无遗。

披露过程:一波三折

Cato AI Labs 于2026年2月19日向 Cursor 报告了这两个漏洞。Cursor 的初步回应是——2月23日关闭了报告,理由是"威胁模型不涵盖 MCP 服务器滥用"。Cato AI Labs 随后于2月26日将事件升级至 Cursor 安全团队,报告才被重新打开并进入处理流程。

Cursor 确认:工作目录参数注入的修复于4月1日随 Cursor 3.0 客户端发布;符号链接修复在同一个版本中于6月1日确认修复。两个 CVE 编号于6月5日正式分配。截至目前,尚无公开证据表明漏洞在修复前已被实际利用。

值得注意的是,Cursor 最初以"威胁模型不覆盖"为由关闭报告的举动,引发了安全社区的广泛讨论。这暴露了一个行业性问题:AI 编程工具的威胁模型边界究竟应该划在哪里?

不是孤例:AI 编程 Agent 的信任困局

DuneSlide 并非孤立事件。安全分析人士指出,其他 AI 辅助编程工具正在接受类似类型漏洞的审查。其根本原因在于:AI 编程 Agent 天然需要同时具备读取和写入能力才能完成编码任务——读取上下文来理解需求,写入代码来完成任务。但当读取的内容本身可能包含恶意指令时,传统的基于权限的安全模型就失效了。

在 JADEPUFFER 攻击中,AI Agent 自主完成了从漏洞利用到数据加密的全链条攻击。在 DuneSlide 中,Cursor 自身的沙箱机制被 Agent 读取的"脏数据"绕过。两起事件共同指向一个结论:AI Agent 的安全不能依赖 Agent 自己"管住自己"。沙箱不能信任 Agent 自行设置的参数、不能信任 Agent 读取的内容、不能信任 Agent 遵循的指令路径。

这为整个 AI 编程工具行业提出了一个严肃的工程问题:当 Agent 既是"执行者"又是"数据管道"时,安全边界应该如何分层?

修复与防御:给开发者和企业的建议

对 Cursor 用户而言,修复措施非常简单明确:立即更新到 Cursor 3.0 或更高版本。这是关闭两个漏洞的充分必要条件。

但对整个组织的 AI 安全而言,DuneSlide 的教训远不止打补丁这么简单:

将 AI 编程工具纳入资产管理。很多团队以"个人兴趣"或"小组实验"的方式引入 Cursor 等 AI 编程工具,并未纳入企业的软件资产清单和补丁管理流程。这是一种结构性的安全盲区。DuneSlide 证明,这些工具同样能够执行命令、访问网络,理应享受与数据库、Web 服务器同等的补丁管理待遇。

审查 MCP 服务器的信任级别。每个连接的 MCP 服务器都是潜在的恶意指令注入通道。企业应对开发者连接的 MCP 服务器进行安全审查,限制不可信源的使用。

重新思考 AI Agent 的威胁模型。AI Agent 读取的任何内容都应被视为"不可信输入"。MCP 响应、网页抓取结果、第三方仓库代码——所有这些都可能携带对抗性指令。安全架构应假设 Agent 会被"投毒",并在此基础上设计防御层。

DuneSlide 不是最后一个 AI 编程工具的安全事件。在 JADEPUFFER 和 DuneSlide 接踵而至的背景下,2026年7月正在成为 AI Agent 安全的"觉醒时刻"——行业必须正视一个事实:当 Agent 变得足够强大时,它的"力量"本身就是一个需要被管理的风险。