Vulnérabilité critique dans Cursor AI IDE permettant l'exécution de code à distance
Check Point Research a dĂ©couvert une vulnĂ©rabilitĂ© critique dans lâIDE Cursor AI, permettant aux attaquants dâexĂ©cuter du code Ă distance de maniĂšre persistante grĂące Ă des fichiers de configuration MCP malveillants. Cette faille exploite un modĂšle de confiance dĂ©fectueux oĂč une fois quâun MCP est approuvĂ© par un utilisateur, les modifications ultĂ©rieures des commandes ou arguments sont exĂ©cutĂ©es sans validation supplĂ©mentaire. La vulnĂ©rabilitĂ© affecte le mĂ©canisme de validation de confiance des MCP dans les fichiers .cursor/rules/mcp.json. Lors de lâouverture des projets, Cursor traite automatiquement les configurations MCP et demande aux utilisateurs dâapprouver les nouvelles. Cependant, la confiance est liĂ©e uniquement au nom du MCP plutĂŽt quâĂ la configuration complĂšte, permettant aux attaquants de soumettre des configurations MCP inoffensives pour une approbation initiale, puis de modifier ultĂ©rieurement les champs âcommandâ et âargsâ avec des charges utiles malveillantes. ...