Cursor AI Editor Patched Critical Sandbox Escape Flaws
개요
Cursor AI Editor에서 발견된 두 가지 치명적인 샌드박스 이스케이프 취약점 'DuneSlide'가 Cursor 3.0에서 패치되었다.
주요 내용
- Cursor 2.x 버전에서는 AI 에이전트의 터미널 명령어가 프로젝트 외부 쓰기를 제한하는 샌드박스 환경에서 실행되었다.
- 'DuneSlide'로 명명된 두 가지 취약점(CVE-2026-50548, CVE-2026-50549)은 샌드박스를 우회하여 프로젝트 외부에서 임의의 명령어를 실행할 수 있게 한다.
- 이 취약점들은 9.8/10 (CVSS 3.1) 및 9.3/10 (CVSS 4.0)의 심각도를 가지며, 사용자의 직접적인 개입 없이 공격자가 심어놓은 지시사항을 AI 에이전트가 읽고 실행하는 '제로 클릭' 방식으로 악용될 수 있다.
- CVE-2026-50548은
working_directory매개변수를 악용하여 샌드박스 헬퍼 파일이나 쉘 시작 파일을 덮어쓰는 방식으로, CVE-2026-50549는 심볼릭 링크(symlink) 확인 로직의 허점을 이용하는 방식으로 작동한다. - 샌드박스 이스케이프가 발생하면 개발자의 SSH 키, AWS 자격 증명, 소스 코드, 환경 변수 등 시스템의 모든 정보가 위험에 노출될 수 있다.
- Cursor 3.0은 4월 2일에 출시되었으며, 3.0 이전 버전은 모두 이 취약점에 영향을 받는다.
- 취약점 해결을 위해 Cursor 3.0 이상으로 업데이트하고, 사용하지 않는 Model Context Protocol (MCP) 서버를 비활성화하며,
sudo로 Cursor를 실행하지 않고, 시작 파일(예:~/.zshrc)을 append-only로 설정하는 등의 조치를 권장한다. - 장기적으로는 AI가 변경 사항을 제안하고 외부 도구가 이를 결정하는 워크플로우, 에이전트가 직접 쓰기 불가능한 브랜치에서 코드를 가져오는 빌드 서버, AI가 평문으로 해석할 수 없는 비밀 저장소 등을 구축하여 AI 에디터 변경에 영향을 받지 않는 안정적인 보안 계층을 마련하는 것이 중요하다.
시사점
AI 코딩 에디터의 샌드박스 보안은 필수적이며, 제로 클릭 방식의 치명적인 취약점은 즉각적인 패치와 함께 AI 도구 사용 시 근본적인 보안 설계 고려의 중요성을 강조한다.
원문을 불러오는 중...
댓글
GitHub Discussions