Cursor IDE: ช่องโหว่ RCE คู่ (DuneSlide patched + git.exe 0day unpatched) ก.ค. 2026
Cursor IDE: ช่องโหว่ RCE คู่ ก.ค. 2026
สถานะข้อมูล ณ 2026-07-15 · fix status เปลี่ยนได้เร็ว: ต้อง recheck ก่อน cite ในการสอนสด (โดยเฉพาะ git.exe 0day ที่ยังไม่ patch)
กลางเดือน ก.ค. 2026 มีข่าวช่องโหว่ความปลอดภัยของ Cursor (AI code editor ยอดนิยม) ประดังขึ้นพร้อมกันสองชุด แยกกันคนละเรื่อง อย่าปนกัน:
ชุดที่ 1 · DuneSlide: zero-click prompt injection ทะลุ sandbox เป็น RCE (patched แล้ว)
Cato AI Labs (นักวิจัย Itay Ravia) เปิดเผยช่องโหว่ชื่อ DuneSlide: RCE ระดับวิกฤต 2 ตัวใน Cursor IDE ที่ยิงได้แบบ zero-click prompt injection · CVE-2026-50548 และ CVE-2026-50549 · CVSS 9.8 (มาตรฐาน 3.1 · เทียบ CVSS 4.0 = 9.3) (Cato · ยืนยันอิสระ The Hacker News · SecurityWeek · CSO)
กลไก (สอนเป็นเคส agent security ต่อจาก gitlost-github-agent-injection ได้ตรง):
- ไม่ต้องพิมพ์อะไรเอง: ผู้โจมตีไม่ได้พิมพ์เข้า Cursor ของเหยื่อ แต่ ฝังคำสั่งไว้ในสิ่งที่ agent ไปอ่านแทนเรา เช่นผลลัพธ์จาก MCP server หรือผล web search · agent กินเนื้อหา untrusted นั้นเข้ามาเป็นคำสั่ง (CSO)
- CVE-2026-50548 (working_directory): เมื่อ agent ตั้งค่า parameter
working_directoryเป็น path นอก default, Cursor เอา path นั้นเข้า allowlist ของ sandbox โดยไม่ validate · เขียนไฟล์นอก project root ได้ เช่นทับ binary ตัว sandbox helper (cursorsandbox) เองหรือไฟล์ startup อย่าง~/.zshrcเพื่อปิด protection (Cato) - CVE-2026-50549 (symlink): ก่อนเขียนไฟล์ Cursor resolve symlink เพื่อเช็คว่าปลายทางอยู่ใน project · บั๊กคือเมื่อการเช็ค canonicalization ล้มเหลว (ปลายทางไม่มีอยู่/อ่านไม่ได้) Cursor กลับไปเชื่อ path เดิมของ symlink · สร้าง symlink ชี้ออกนอก project แล้วบังคับให้เช็คล้ม = เขียน out-of-bounds ได้ (Cato)
- พอทับ sandbox helper สำเร็จ "คำสั่งถัดไปรันในสิทธิ์ของเรา" = คุมเครื่อง dev ได้เต็ม
timeline + สถานะ: Cato รายงาน 19 ก.พ. 2026 · Cursor ปัดตอนแรก 23 ก.พ. · เปิดเคสใหม่หลัง escalate 26 ก.พ. · แก้แล้วใน Cursor 3.0 (ออก 2 เม.ย. 2026) · CVE ออกเลข 5 มิ.ย. 2026 · ทุกเวอร์ชันก่อน 3.0 กระทบ (Cato · release date ยืนยันกับ changelog ของ Cursor เอง) · จุดที่ต้องเน้นตอนสอน: DuneSlide patch ไปแล้วตั้งแต่ เม.ย. · ข่าวเพิ่งดังกลางเดือน ก.ค. (writeup + press wave) · ประเด็นสอนคือ pattern ไม่ใช่ภัยที่ยัง active
Cato อ้าง (ต่อจากคำเคลมของ Cursor เอง) ว่า Cursor มีผู้ใช้เกินครึ่งของ Fortune 500 · เลขนี้เป็น marketing ของ Cursor ไม่ได้ verify อิสระ ใช้เป็น context ว่า blast radius กว้าง ไม่ใช่ตัวเลขตายตัว
ชุดที่ 2 · Mindgard git.exe 0day: เปิด repo แล้วรันโค้ดทันที (ยังไม่ patch)
คนละช่องโหว่ · ไม่เกี่ยว prompt injection เลย · Mindgard เปิด full disclosure เมื่อ 14 ก.ค. 2026 (HN ~218 pts) (Mindgard)
- กลไก: บน Windows เวลาเปิด project, Cursor ไล่หา Git binary หลายที่ รวมถึง root ของ workspace เอง · ถ้าผู้โจมตีวาง
git.exeที่เป็นมัลแวร์ไว้ที่ root ของ repo, Cursor รันมันอัตโนมัติทันทีที่เปิด repo ไม่มี prompt/warning/คลิกยืนยัน = arbitrary code execution ในสิทธิ์ผู้ใช้ (Mindgard) · แค่ เปิด repo ที่มีพิษ (เช่น clone repo แปลกปลอม) ก็โดน - สถานะ (time-sensitive): รายงานตั้งแต่ 15 ธ.ค. 2025 · ผ่าน ~7 เดือน หลายเวอร์ชันที่ปล่อยออกมา ยังไม่ patch (ณ 2026-07-14) · ไม่มี CVE · Mindgard เลยเลือก full disclosure เพราะ "การปิดข้อมูลไม่ได้ช่วยผู้ใช้ ช่วยแต่ความเงียบ" · โฆษก Cursor ให้สัมภาษณ์ Dark Reading (~13 ก.ค.) ว่ากำลังแก้อยู่ (คำพูดนี้มาจาก Dark Reading เจ้าเดียว) (Dark Reading) · fix อาจลงเมื่อไหร่ก็ได้ · ต้องเช็ควันจริงก่อนสอน
- อย่าปนกับ CVE-2026-26268 (Git-hooks RCE ที่ patch ไปแล้วใน Cursor 2.5 · ก.พ. 2026) · git.exe 0day นี้เป็นคนละตัว ยังไม่ patch
คำถามที่ยังไม่มีคำตอบ
- git.exe 0day (Mindgard) patch แล้วหรือยัง · Cursor ออก CVE/advisory เป็นทางการไหม (ต้อง recheck · สถานะข้างบนคือ ณ 2026-07-14)
- มีเคส exploit จริงนอก PoC หรือไม่ ทั้งสองชุด
- เครื่องมือ AI IDE เจ้าอื่น (VS Code + Copilot, Windsurf, Zed) มี pattern sandbox/binary-search เดียวกันที่เสี่ยงคล้ายกันไหม
Sources (6)
- https://www.catonetworks.com/blog/duneslide-two-critical-rce-vulnerabilities/ fetched 2026-07-15
- https://thehackernews.com/2026/07/critical-cursor-flaws-could-let-prompt.html fetched 2026-07-15
- https://www.securityweek.com/critical-cursor-ai-ide-flaws-could-lead-to-os-level-remote-code-execution/ fetched 2026-07-15
- https://www.csoonline.com/article/4191923/sandbox-bypass-flaws-in-cursor-ide-highlight-prompt-injection-as-an-rce-vector.html fetched 2026-07-15
- https://mindgard.ai/blog/cursor-0day-when-full-disclosure-becomes-the-only-protection-left fetched 2026-07-15
- https://www.darkreading.com/application-security/cursor-ide-malicious-code-poisoned-repos fetched 2026-07-15
อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย