SAN FRANCISCO / LONDON (IT BOLTWISE) – Zwei Sicherheitslücken im KI-Code-Editor Cursor erlauben es, eine scheinbar harmlose Nutzeranfrage durch Prompt Injection so zu manipulieren, dass die Sandbox entkoppelt wird. Dadurch kann nach der Fehlkonfiguration bzw. Umgehung eine nachfolgende Terminal-Ausführung ungebremst auf dem Rechner landen – ohne Klick auf Freigaben. Betroffen sind alle Cursor-Versionen vor 3.0; die Patches sind bereits in Cursor 3.0 enthalten. Die Schwachstellen tragen die CVE-2026-50548 und CVE-2026-50549 und werden mit Schweregraden bis 9,8 bewertet.

Cursor, ein KI-gestützter Code-Editor, der in vielen Teams als „Agent“ arbeitet, bekommt nach einer neuen Schwachstellenserie erneut einen Dämpfer: Zwei Fehler namens „DuneSlide“ zeigen, wie Prompt Injection die Sicherheitsgrenzen eines Editors aushebeln kann. Die Folge ist weniger ein „typischer“ Datenabfluss über fehlerhafte Eingaben, sondern eine echte Escape-Kette: Ein gewöhnlich wirkender Prompt genügt, damit der Agent anschließend Systembefehle in der falschen Vertrauensebene ausführt. Cato AI Labs meldete die Probleme als CVE-2026-50548 und CVE-2026-50549; beide erreichen laut Bewertung bis 9,8/10 (bzw. 9,3 unter CVSS 4.0).
Technisch setzt das Szenario an einem zentralen Designprinzip an: In der 2.x-Zeile führt Cursor die Terminal-Kommandos, die sein KI-Agent ausgibt, standardmäßig in einer Sandbox aus. Diese Box soll verhindern, dass ein „stray instruction“ direkt die Maschine beschädigt. DuneSlide zielt genau auf diese Annahme. Der Angreifer tippt nichts direkt in Cursor. Stattdessen platziert er versteckte Anweisungen in Artefakten, die der Agent automatisch liest – etwa in einem via Model Context Protocol (MCP) verbundenen Service oder in Inhalten, die über Websuche in den Kontext gelangen. Da Cursor keine Klickbestätigung und kein zusätzliches „approval box“-Element benötigt, wirkt die Attacke als „zero-click“-Ablauf.
Beide CVEs folgen demselben Grundmuster, unterscheiden sich aber im Mechanismus, mit dem die Sandbox letztlich neutralisiert wird. Bei CVE-2026-50548 wird die Sandbox über einen Parameter missbraucht, der in der Praxis oft unterschätzt wird: Der Befehl „run_terminal_cmd“ lässt einen optionalen working_directory-Zielpfad zu. Cursor erlaubt Schreibzugriffe innerhalb dieses Arbeitsverzeichnisses. Durch Prompt Injection kann der Agent working_directory auf einen Nicht-Standardpfad setzen, sodass Cursor diesen Pfad fälschlich als erlaubtes Schreibziel übernimmt. Die injizierten Anweisungen zielen dann auf eine Systemkomponente ab, die später die Sandbox-Hilfe überschreibt; auf macOS wird dabei explizit der Pfad des Sandbox-Helpers erwähnt, sodass nachfolgende Kommandos ohne Sandbox laufen.
CVE-2026-50549 schaltet den zweiten Schutzhebel ebenfalls aus, nutzt jedoch einen anderen Eingang: eine fehlerhafte Sicherheitsprüfung vor dem Schreiben. Cursor löst laut Analyse Abkürzungen, insbesondere Symlinks, um sicherzustellen, dass das tatsächliche Ziel innerhalb des Projekts liegt. Der Bug liegt im Fallback-Mechanismus: Wenn diese Prüfung fehlschlägt – etwa weil das Ziel nicht existiert oder der Angreifer Zugriffsbeschränkungen in einem Pfad erzwingt – vertraut Cursor stattdessen weiterhin auf den (falschen) Projektpfad der Abkürzung. Der Angreifer baut so eine „Abkürzung nach außen“, sorgt dafür, dass die Prüfung nicht greift, und erhält denselben Effekt wie im anderen Fehler: Die Sandbox wird über den Sandbox-Helper umgangen, und danach läuft der nächste Terminal-Schritt mit den Rechten des Entwicklers.
Damit ist die eigentliche Gefahr klar: Sobald die Sandbox neutralisiert ist, kann die Maschine vollständig unter der Kontrolle des Angreifers stehen. Da der Editor häufig auch in Cloud- oder SaaS-Workspaces eingeloggt ist, kann das Risiko von lokalen Dateiaktionen bis zu kompromittierten Workflows reichen. Cato betont, dass es sich um Forschung und Disclosure handelt und nicht um eine aktuell nachweisbare aktive Kampagne; öffentlich gibt es zum Zeitpunkt der Veröffentlichung keine bekannten Ausnutzungen. Dennoch lässt sich das Argument aus dem Kontext ableiten: Cursor und ähnliche Agent-Editoren lesen ständig Inhalte von extern, und genau dort entsteht die Angriffsfläche. Branchenexperten sehen deshalb zunehmend die Notwendigkeit, „Prompt Injection“ nicht als Spezialfall, sondern als strukturelles Threat-Model-Problem zu behandeln.
Das ist nicht der erste Ausläufer. In früheren Runden wurden ähnliche Escape-Ketten beschrieben: CurXecute (CVE-2025-54135) von demselben Team, später unter Aim Security, zielte über präparierte Inhalte darauf ab, trotz Nutzerablehnung Kommandos auszuführen. Check Point Research brachte MCPoison (CVE-2025-54136) hervor: Ein einmal genehmigtes MCP-Setup kann dabei so manipuliert werden, dass anschließend unbemerkt bösartige Befehle nachgeschoben werden. Zusätzlich wird CVE-2026-26268 genannt, die in einem Repository einen präparierten Git-Hook nutzte, der beim Ausführen eines Git-Befehls anspringt; gepatcht wurde das in Cursor 2.5. Vor diesem Hintergrund erklärt Cato, DuneSlide sei weniger ein Einzelfehler, sondern eine Folge davon, dass Guardrails in Agent-Architekturen leicht durchschlupfen, wenn die Vertrauensgrenzen nicht überall konsequent modelliert sind.
Für die Praxis ist die Maßnahme eindeutig: Cursor 3.0 behebt beide Fehler, veröffentlicht am 2. April; alle Versionen vor 3.0 gelten als betroffen. Wer den Editor einsetzt, sollte ihn unabhängig vom individuellen Risiko sofort aktualisieren, zumal der Hersteller laut eigener Darstellung in großen Unternehmen weit verbreitet ist. Für Teams, die KI-Agenten selbst betreiben oder in eigene Tools integrieren, bleibt die strategische Lehre: Wer Inhalte aus Websuche, MCP-Servern oder Repository-Metadaten in einen Agent-Kontext injiziert, muss „jede Eingabe als potenziell feindlich“ in der Architektur verankern. Die nächste Evolutionsstufe wird dabei weniger heißen „mehr Bestätigungspopups“, sondern harte, nachprüfbare Isolationsmodelle auf Systemebene, plus Tests für Fallback-Fälle wie hier beim Symlink-Check.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cursor „DuneSlide“: Prompt Injection sprengt Sandbox und erlaubt Codeausführung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cursor „DuneSlide“: Prompt Injection sprengt Sandbox und erlaubt Codeausführung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cursor „DuneSlide“: Prompt Injection sprengt Sandbox und erlaubt Codeausführung« bei Google Deutschland suchen, bei Bing oder Google News!