Sandbox-Escape durch einfache Prompts
Cursor, ein AI-gestützter Code-Editor, weist zwei kritische Sicherheitslücken auf, die es Angreifern ermöglichen, die integrierte Sandbox zu durchbrechen und beliebige Befehle auf dem System eines Entwicklers auszuführen. Das Besondere: Es ist keine Benutzerinteraktion erforderlich – ein unauffällig formulierter Prompt reicht aus.
Die Sicherheitsforscher von Cato AI Labs haben die Lücken unter dem Namen DuneSlide erfasst und den CVE-Nummern CVE-2026-50548 und CVE-2026-50549 zugeordnet. Beide werden mit einem CVSS-Score von 9.8 beziehungsweise 9.3 eingestuft – das bedeutet kritische Schweregrade.
Wie der Angriff funktioniert
Der Mechanismus ist bemerkenswert einfach: Ein Angreifer muss lediglich einen präparierten Prompt in den Editor eingeben oder über ein Code-Snippet bereitstellen. Der Prompt ist so konstruiert, dass er die Sicherheitsmechanismen von Cursor aushebelt und die AI-Komponente dazu bringt, Shell-Befehle direkt auszuführen.
Im Gegensatz zu vielen anderen Injection-Attacken:
- Es gibt keine Bestätigungsdialoge, die der Nutzer ignorieren könnte
- Kein Click-through ist nötig
- Keine explizite Genehmigung wird abgefragt
Das macht die Lücke besonders gefährlich für Entwickler, die Cursor für die Zusammenarbeit mit AI beim Code-Schreiben nutzen.
Kritische Implikationen
Die praktischen Konsequenzen sind erheblich: Ein Angreifer könnte beispielsweise über manipulierte Code-Beispiele, Code Reviews oder kollaborative Projekte schädliche Befehle injizieren. Die Ausführung würde mit den Rechten des Benutzers erfolgen, der Cursor ausführt – was potenziell Zugriff auf Projektdaten, Credentials oder Systemressourcen bedeutet.
Für Entwicklungs-Teams ist das besonders relevant: Wenn Cursor in CI/CD-Pipelines oder automatisierten Workflows eingesetzt wird, könnten die Auswirkungen noch weitreichender sein.
Was Nutzer tun sollten
Die sofortige Handlung sollte sein:
- Update auf die neueste Version von Cursor einspielen, sobald ein Patch verfügbar ist
- Vorsicht bei externen Code-Snippets und Prompts bis zur Behebung
- Monitoring der eigenen Systeme auf verdächtige Befehle erhöhen
Cursor-Maintainer sollten zeitnah ein Security-Update bereitstellen, das die Prompt-Injection-Angriffsvektoren neutralisiert und die Sandbox-Isolation verstärkt.
Die DuneSlide-Funde zeigen einmal mehr: AI-Tools als Sicherheits-Layer einzusetzen erfordert mindestens so robuste Isolation wie traditionelle Sandboxen.

