Wiki · news-analysis · confidence: high · ⚙ auto-approved · fact-checker

Cursor IDE: ช่องโหว่ RCE คู่ (DuneSlide patched + git.exe 0day unpatched) ก.ค. 2026

agent-securityprompt-injectionrcecursorai-codingsandbox-escapecveupdated 2026-07-15

Cursor IDE: ช่องโหว่ RCE คู่ ก.ค. 2026

สถานะข้อมูล ณ 2026-07-15 · fix status เปลี่ยนได้เร็ว: ต้อง recheck ก่อน cite ในการสอนสด (โดยเฉพาะ git.exe 0day ที่ยังไม่ patch)

กลางเดือน ก.ค. 2026 มีข่าวช่องโหว่ความปลอดภัยของ Cursor (AI code editor ยอดนิยม) ประดังขึ้นพร้อมกันสองชุด แยกกันคนละเรื่อง อย่าปนกัน:

ชุดที่ 1 · DuneSlide: zero-click prompt injection ทะลุ sandbox เป็น RCE (patched แล้ว)

Cato AI Labs (นักวิจัย Itay Ravia) เปิดเผยช่องโหว่ชื่อ DuneSlide: RCE ระดับวิกฤต 2 ตัวใน Cursor IDE ที่ยิงได้แบบ zero-click prompt injection · CVE-2026-50548 และ CVE-2026-50549 · CVSS 9.8 (มาตรฐาน 3.1 · เทียบ CVSS 4.0 = 9.3) (Cato · ยืนยันอิสระ The Hacker News · SecurityWeek · CSO)

กลไก (สอนเป็นเคส agent security ต่อจาก gitlost-github-agent-injection ได้ตรง):

  • ไม่ต้องพิมพ์อะไรเอง: ผู้โจมตีไม่ได้พิมพ์เข้า Cursor ของเหยื่อ แต่ ฝังคำสั่งไว้ในสิ่งที่ agent ไปอ่านแทนเรา เช่นผลลัพธ์จาก MCP server หรือผล web search · agent กินเนื้อหา untrusted นั้นเข้ามาเป็นคำสั่ง (CSO)
  • CVE-2026-50548 (working_directory): เมื่อ agent ตั้งค่า parameter working_directory เป็น path นอก default, Cursor เอา path นั้นเข้า allowlist ของ sandbox โดยไม่ validate · เขียนไฟล์นอก project root ได้ เช่นทับ binary ตัว sandbox helper (cursorsandbox) เองหรือไฟล์ startup อย่าง ~/.zshrc เพื่อปิด protection (Cato)
  • CVE-2026-50549 (symlink): ก่อนเขียนไฟล์ Cursor resolve symlink เพื่อเช็คว่าปลายทางอยู่ใน project · บั๊กคือเมื่อการเช็ค canonicalization ล้มเหลว (ปลายทางไม่มีอยู่/อ่านไม่ได้) Cursor กลับไปเชื่อ path เดิมของ symlink · สร้าง symlink ชี้ออกนอก project แล้วบังคับให้เช็คล้ม = เขียน out-of-bounds ได้ (Cato)
  • พอทับ sandbox helper สำเร็จ "คำสั่งถัดไปรันในสิทธิ์ของเรา" = คุมเครื่อง dev ได้เต็ม

timeline + สถานะ: Cato รายงาน 19 ก.พ. 2026 · Cursor ปัดตอนแรก 23 ก.พ. · เปิดเคสใหม่หลัง escalate 26 ก.พ. · แก้แล้วใน Cursor 3.0 (ออก 2 เม.ย. 2026) · CVE ออกเลข 5 มิ.ย. 2026 · ทุกเวอร์ชันก่อน 3.0 กระทบ (Cato · release date ยืนยันกับ changelog ของ Cursor เอง) · จุดที่ต้องเน้นตอนสอน: DuneSlide patch ไปแล้วตั้งแต่ เม.ย. · ข่าวเพิ่งดังกลางเดือน ก.ค. (writeup + press wave) · ประเด็นสอนคือ pattern ไม่ใช่ภัยที่ยัง active

Cato อ้าง (ต่อจากคำเคลมของ Cursor เอง) ว่า Cursor มีผู้ใช้เกินครึ่งของ Fortune 500 · เลขนี้เป็น marketing ของ Cursor ไม่ได้ verify อิสระ ใช้เป็น context ว่า blast radius กว้าง ไม่ใช่ตัวเลขตายตัว

ชุดที่ 2 · Mindgard git.exe 0day: เปิด repo แล้วรันโค้ดทันที (ยังไม่ patch)

คนละช่องโหว่ · ไม่เกี่ยว prompt injection เลย · Mindgard เปิด full disclosure เมื่อ 14 ก.ค. 2026 (HN ~218 pts) (Mindgard)

  • กลไก: บน Windows เวลาเปิด project, Cursor ไล่หา Git binary หลายที่ รวมถึง root ของ workspace เอง · ถ้าผู้โจมตีวาง git.exe ที่เป็นมัลแวร์ไว้ที่ root ของ repo, Cursor รันมันอัตโนมัติทันทีที่เปิด repo ไม่มี prompt/warning/คลิกยืนยัน = arbitrary code execution ในสิทธิ์ผู้ใช้ (Mindgard) · แค่ เปิด repo ที่มีพิษ (เช่น clone repo แปลกปลอม) ก็โดน
  • สถานะ (time-sensitive): รายงานตั้งแต่ 15 ธ.ค. 2025 · ผ่าน ~7 เดือน หลายเวอร์ชันที่ปล่อยออกมา ยังไม่ patch (ณ 2026-07-14) · ไม่มี CVE · Mindgard เลยเลือก full disclosure เพราะ "การปิดข้อมูลไม่ได้ช่วยผู้ใช้ ช่วยแต่ความเงียบ" · โฆษก Cursor ให้สัมภาษณ์ Dark Reading (~13 ก.ค.) ว่ากำลังแก้อยู่ (คำพูดนี้มาจาก Dark Reading เจ้าเดียว) (Dark Reading) · fix อาจลงเมื่อไหร่ก็ได้ · ต้องเช็ควันจริงก่อนสอน
  • อย่าปนกับ CVE-2026-26268 (Git-hooks RCE ที่ patch ไปแล้วใน Cursor 2.5 · ก.พ. 2026) · git.exe 0day นี้เป็นคนละตัว ยังไม่ patch

คำถามที่ยังไม่มีคำตอบ

  • git.exe 0day (Mindgard) patch แล้วหรือยัง · Cursor ออก CVE/advisory เป็นทางการไหม (ต้อง recheck · สถานะข้างบนคือ ณ 2026-07-14)
  • มีเคส exploit จริงนอก PoC หรือไม่ ทั้งสองชุด
  • เครื่องมือ AI IDE เจ้าอื่น (VS Code + Copilot, Windsurf, Zed) มี pattern sandbox/binary-search เดียวกันที่เสี่ยงคล้ายกันไหม
■ ไม่อยากพลาดของใหม่

อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย

เพิ่มเพื่อนใน LINE →
QR เพิ่มเพื่อน LINE ของ TRAINIAC AIคอมพิวเตอร์สแกนด้วยมือถือได้เลย