Jérémy Magrin
Développeur React Native Freelance Senior · Expo · iOS & Android
Deux failles critiques dans Cursor viennent de me donner raison
CVSS 9.8, quasi le maximum
Surnommées DuneSlide, trouvées par Cato
Le scénario
Ton agent lit une réponse d'un serveur MCP, ou un résultat de recherche web
Dedans, une instruction cachée que toi tu n'as jamais lue
Elle détourne le paramètre working_directory de run_terminal_cmd
Ce paramètre, c'est le LLM qui le remplit, pas toi
Résultat
L'agent sort du sandbox et exécute du code sur ton OS
Zéro clic
Zéro commande dangereuse à valider, une commande d'apparence anodine suffit
Le truc que personne dans la hype des agents veut s'avouer
Ton fameux human in the loop, ce clic de validation, c'est un placebo
Tu approuves ce que Cursor t'affiche
Ce qui tourne derrière, c'est autre chose
On s'est tous rassurés avec un "de toute façon je relis avant d'accepter"
Sauf que tu relis le texte affiché
L'instruction piégée, elle, est planquée dans un contenu que t'as jamais ouvert
Patché depuis Cursor 3.0, mets-toi à jour ce soir
Mais aucune version ne réparera le vrai trou, ta confiance dans le bouton
Alors sois honnête deux secondes
Ton clic de validation, c'est un vrai rempart, ou juste le bouton qui te déculpabilise d'avoir lâché ton agent en autonomie ?
