Cursor IDE DuneSlide : deux failles CVSS 9.8 permettent le RCE zero-click par injection de prompt — ce que les RSSI français doivent faire
RSSI Consultant France — WebGuard Agency
TL;DR
- Deux vulnerabilites critiques baptisees DuneSlide decouvertes par Cato AI Labs dans l editeur de code Cursor IDE : CVE-2026-50548 et CVE-2026-50549, toutes deux notees CVSS 9.8 (9.3 en CVSS 4.0).
- Vecteur d attaque : injection de prompt zero-click vers execution de code arbitraire (RCE) sur la machine du developpeur. Aucune action utilisateur requise.
- CVE-2026-50548 : sandbox escape via le parametre
working_directorycontrole par le LLM. CVE-2026-50549 : path traversal via symlink exploitant une faille de resolution de chemin. - Corrige dans Cursor 3.0 (publie le 2 avril 2026). Toutes les versions anterieures sont affectees. Aucune exploitation active rapportee a ce jour.
- Sources : The Hacker News, CybersecurityNews, SecurityWeek, SentinelOne, Hackread.
— Les faits : deux CVE critiques dans l editeur de code IA le plus utilise
Cursor IDE s est impose en 2025-2026 comme l un des editeurs de code IA les plus adoptes par les equipes de developpement, y compris en France. Construit sur une base VS Code avec un agent LLM integre capable de lire, ecrire et modifier des fichiers de code, Cursor est devenu un outil de productivite incontournable. Mais cette puissance agentique a un prix. Les chercheurs de Cato AI Labs ont identifie deux vulnerabilites critiques qu ils ont baptisees DuneSlide, publiees en juillet 2026.
CVE-2026-50548 (CVSS 9.8, CVSS 4.0 : 9.3) est une faille de sandbox escape. L agent LLM de Cursor utilise un parametre working_directory pour determiner ou ecrire les fichiers generes. Le probleme : ce parametre est directement controle par le modele de langage, sans validation cote serveur. Un attaquant qui injecte des instructions malveillantes dans un fichier du projet (commentaire, docstring, fichier README) peut amener l agent a modifier ce parametre pour pointer vers un repertoire en dehors de la racine du projet. L attaquant peut ainsi ecraser le binaire cursorsandbox lui-meme, neutralisant la sandbox de securite et obtenant une execution de code arbitraire sur la machine du developpeur.
CVE-2026-50549 (CVSS 9.8, CVSS 4.0 : 9.3) exploite une faille de resolution de chemin. Lorsque Cursor verifie si un fichier cible se trouve dans le repertoire autorise du projet, il effectue une canonicalisation du chemin. Cependant, si un symlink est present dans le repertoire du projet, le mecanisme de fallback de canonicalisation fait confiance au chemin resolu du symlink sans valider qu il reste dans les limites du projet. Un attaquant peut creer un symlink dans le repertoire du projet qui pointe vers un emplacement arbitraire du systeme de fichiers, contournant ainsi les verifications de securite et permettant l ecriture de fichiers en dehors du sandbox.
Les deux vulnerabilites partagent un vecteur d attaque commun : l injection de prompt zero-click. Le developpeur n a rien a faire. Il suffit d ouvrir un projet contenant du code malveillant (clone d un depot GitHub piege, par exemple) pour que l agent IA traite les instructions injectees et declenche l exploit. The Hacker News et CybersecurityNews ont rapporte ces decouvertes comme un tournant pour la securite des outils de developpement IA.
💡 Notre avis d expert
DuneSlide est le signal d alarme que toute l industrie attendait sans le savoir. On a donne aux agents IA la capacite d ecrire des fichiers sur les machines de nos developpeurs, et on s etonne que quelqu un ait trouve comment exploiter cette confiance. Le vrai probleme n est pas Cursor en particulier — c est l architecture meme des IDE agentiques qui delegue des operations systeme a un modele de langage sans isolation forte. Tant que les editeurs IA traiteront le prompt comme un canal de confiance, on verra d autres DuneSlide. Les RSSI doivent exiger des editeurs IA qu ils adoptent le principe de moindre privilege, pas seulement dans la documentation, mais dans le code.
— Plongee technique : CVE-2026-50548 vs CVE-2026-50549
Pour bien comprendre la difference entre ces deux failles et adapter la remediation, voici une analyse comparative detaillee.
CVE-2026-50548 — Sandbox escape via working_directory. L agent IA de Cursor fonctionne en mode agentique : il recoit un contexte (le code du projet, les instructions de l utilisateur, les fichiers ouverts) et produit des actions (creation de fichiers, modifications, executions de commandes). Chaque action d ecriture de fichier est parametree par un champ working_directory. En theorie, ce champ est ancre a la racine du projet. En pratique, le LLM determine la valeur de ce champ a partir du contexte. Un prompt injecte dans un fichier de code peut inclure une instruction du type « ecris le fichier dans /home/user/.local/bin/ ». Le LLM obeit, et la sandbox ne valide pas la valeur du parametre avant l ecriture. Resultat : l attaquant peut ecraser n importe quel fichier accessible en ecriture par le processus Cursor, y compris le binaire cursorsandbox qui est cense proteger l environnement.
CVE-2026-50549 — Path traversal via symlink. Cette seconde faille est plus subtile. Le systeme de verification de Cursor compare le chemin de destination d un fichier avec les limites autorisees du projet. Pour cela, il canonicalise le chemin (resolution des .., des ., et des symlinks). Cependant, le code comporte un fallback : si la canonicalisation echoue, le systeme fait confiance au chemin brut resolu du symlink. Un attaquant peut placer un symlink dans le repertoire du projet (par exemple projet/malicious-link pointant vers /etc/cron.d/) et demander a l agent IA d ecrire un fichier via ce symlink. La verification de limites voit que le chemin commence dans le projet, mais le fichier est effectivement ecrit dans /etc/cron.d/, permettant une escalade vers une execution de code planifiee.
💡 Notre avis d expert
La CVE-2026-50549 est techniquement plus elegante, mais la CVE-2026-50548 est plus dangereuse en conditions reelles. Pourquoi ? Parce que le symlink laisse une trace forensique dans le depot Git (un fichier symlink est visible dans l arborescence). L ecrasement du working_directory, lui, ne laisse aucune trace dans le projet — l instruction est enfouie dans un commentaire de code que personne ne va relire. En termes de detection, c est la difference entre un cambrioleur qui laisse une echelle contre la fenetre et un autre qui entre par la porte deja ouverte. Les equipes securite doivent instrumenter les deux vecteurs, mais la surveillance des prompts injectes dans le code source est la priorite absolue.
— Impact sur les entreprises françaises utilisant les outils IA de developpement
L adoption des IDE IA en France est en forte croissance. Selon les donnees de notre observatoire interne, entre 35% et 50% des equipes de developpement dans les ETI et grands groupes francais utilisent au moins un outil IA pour le codage (Cursor, GitHub Copilot, Windsurf, Codeium). Cursor represente environ 15 a 20% de ce marche en France, avec une concentration forte dans les startups tech, les ESN et les equipes DevOps des grandes banques.
Le risque DuneSlide est particulierement aigu pour les entreprises francaises dans plusieurs scenarios. Scenario 1 : le depot open-source piege. Un developpeur clone un depot GitHub contenant une librairie open-source populaire. Le depot a ete compromis par un attaquant qui a insere une instruction de prompt injection dans un commentaire de code. L agent Cursor traite le fichier, declenche la sandbox escape et installe un backdoor sur la machine du developpeur. L attaquant a maintenant acces au reseau interne de l entreprise.
Scenario 2 : la supply chain interne. Un prestataire externe contribue a un depot prive. Il insere deliberement ou par negligence du code contenant un prompt inject. Tous les developpeurs internes qui ouvrent ce depot avec Cursor sont potentiellement compromis. Ce scenario est particulierement pertinent dans le contexte NIS2 ou la securite de la chaine d approvisionnement logicielle est une exigence explicite.
Scenario 3 : l exfiltration de secrets. L agent IA a acces aux fichiers du projet, y compris les fichiers .env, les cles API et les certificats. Via une injection de prompt, l attaquant peut instruire l agent d envoyer ces secrets vers un serveur externe en les encodant dans une requete HTTP. La combinaison prompt injection + acces fichiers + connectivite reseau est un cocktail explosif que les equipes securite sous-estiment massivement.
💡 Notre avis d expert
Le scenario du depot open-source piege est le plus sous-estime. Aujourd hui, 87% des projets logiciels francais utilisent des dependances open-source. Si un attaquant insere une injection de prompt dans un README.md d une librairie npm populaire, il compromet potentiellement des milliers de machines de developpeurs qui ouvrent ce projet avec un IDE IA. C est la supply chain attack version 2.0 : au lieu de compromettre le code, on compromet l outil qui lit le code. Les RSSI doivent integrer ce vecteur dans leur analyse de risques supply chain, c est non negociable pour la conformite NIS2 et la securite de la chaine logicielle.
— Ce que les RSSI doivent faire maintenant
Voici le plan de remediation en 6 etapes que nous recommandons a nos clients francais.
Etape 1 : Inventaire immediat (jour 1). Identifier toutes les instances de Cursor IDE dans votre organisation. Utiliser un outil d inventaire logiciel (SCCM, Intune, Jamf, ou simple scan reseau). Verifier la version installee. Toute version inferieure a 3.0 est vulnerable. Inclure les postes des prestataires externes qui accedent a vos depots de code.
Etape 2 : Mise a jour forcee vers Cursor 3.0+ (jour 1-2). Deployer la mise a jour vers Cursor 3.0 sur tous les postes identifies. Si la mise a jour n est pas possible immediatement (contrainte de compatibilite, poste isole), bloquer temporairement Cursor via une politique applicative (AppLocker, SRP, ou equivalent macOS).
Etape 3 : Audit des projets recents (jour 2-3). Scanner les depots de code ouverts avec Cursor dans les 90 derniers jours pour detecter des indicateurs de prompt injection : instructions inhabituelles dans les commentaires, fichiers README contenant des directives a destination d un LLM, symlinks suspects dans les repertoires de projet. Verifier l integrite des binaires cursorsandbox sur les postes de developpeurs.
Etape 4 : Politique de validation des depots externes (jour 3-5). Mettre en place un processus de revue securite avant le clonage de tout depot open-source. Interdire l ouverture de depots non-approuves avec des IDE IA. Cette mesure est d autant plus importante pour les projets soumis aux exigences de securite des dependances Node.js et des ecosystemes npm/PyPI.
Etape 5 : Durcissement reseau des postes dev (jour 5-7). Limiter la connectivite sortante des postes de developpeurs aux seuls domaines necessaires. Un agent IA compromis qui tente d exfiltrer des donnees vers un serveur externe sera bloque si le poste est correctement filtre. Configurer des alertes sur les connexions sortantes inhabituelles depuis les processus IDE.
Etape 6 : Formation et sensibilisation (jour 7-14). Former les developpeurs a reconnaitre les signaux d injection de prompt dans le code source. Etablir un canal de reporting rapide pour les fichiers suspects. Integrer le risque IDE IA dans les sessions de sensibilisation securite trimestrielles.
Besoin d un audit de securite de vos outils IA de developpement ?
WebGuard Agency accompagne les RSSI francais dans l evaluation et le durcissement des IDE IA (Cursor, Copilot, Windsurf). Audit d exposition, remediation DuneSlide, politique d encadrement. Devis sous 24h.
Demander un audit IDE IA →— Predictions : la securite des outils IA de developpement en 2026-2027
DuneSlide n est pas un incident isole. C est le debut d une vague de vulnerabilites dans les outils de developpement IA. Voici nos predictions pour les 12 prochains mois.
Prediction 1 : multiplication des CVE dans les IDE IA. Apres CurXecute (CVE-2025-54135), MCPoison (CVE-2025-54136) par Tenable, et maintenant DuneSlide par Cato AI Labs, la recherche de vulnerabilites dans les IDE IA va s intensifier. Attendez-vous a au moins 5 CVE critiques supplementaires dans les outils comme Cursor, GitHub Copilot Chat, Windsurf et Codeium d ici fin 2026.
Prediction 2 : premier incident de supply chain via IDE IA. Nous estimons a plus de 60% la probabilite d un incident de supply chain majeur impliquant un IDE IA compromis par injection de prompt dans les 18 prochains mois. Le vecteur le plus probable : un paquet npm ou PyPI populaire contenant du code avec injection de prompt ciblee.
Prediction 3 : nouvelles exigences reglementaires. L ANSSI et l ENISA vont probablement publier des recommandations specifiques sur l utilisation des outils de developpement IA dans les secteurs critiques (NIS2 article 21). Certaines entreprises OIV pourraient etre contraintes de restreindre ou interdire les IDE IA agentiques sur les systemes sensibles.
Prediction 4 : emergence d outils de securite specialises. Un nouveau marche de solutions de securite pour IDE IA va emerger : scanners de prompt injection dans le code source, sandboxes renforcees pour agents IA, monitoring comportemental des processus IDE. Les equipes qui investissent maintenant dans cette couche de securite auront un avantage significatif. Pour approfondir la securisation des dependances, consultez notre guide sur la securite de la supply chain logicielle.
💡 Notre avis d expert
On est en train de vivre le meme moment que les debuts du Cloud en entreprise il y a 15 ans : une technologie puissante adoptee massivement par les equipes techniques avant que la securite ne rattrape son retard. La difference, c est que les IDE IA ont un acces direct au code source, aux secrets, et au systeme de fichiers de la machine du developpeur. C est le Saint Graal pour un attaquant. Les RSSI qui n auront pas de politique d encadrement des IDE IA d ici fin 2026 prendront un risque majeur — pas seulement technique, mais aussi reglementaire avec NIS2. Il faut agir maintenant, pas dans six mois.
— FAQ
Qu est-ce que DuneSlide et quelles versions de Cursor sont concernees ? +
DuneSlide est le nom donne par Cato AI Labs a deux vulnerabilites critiques dans Cursor IDE : CVE-2026-50548 (sandbox escape via parametre working_directory controle par le LLM) et CVE-2026-50549 (path traversal via symlink). Toutes les versions de Cursor anterieures a 3.0 sont affectees. Le patch est disponible dans Cursor 3.0, publie le 2 avril 2026.
Comment fonctionne l attaque zero-click par injection de prompt sur Cursor ? +
L attaquant insere des instructions malveillantes dans un fichier de code ou un commentaire de projet. Lorsque l agent IA de Cursor traite ce fichier, il execute les instructions injectees sans action de l utilisateur. Via CVE-2026-50548, l agent ecrit en dehors du repertoire projet. Via CVE-2026-50549, un symlink dans le projet redirige les ecritures vers un chemin arbitraire sur le systeme.
Existe-t-il des exploitations actives de DuneSlide dans la nature ? +
A la date de publication (juillet 2026), aucune exploitation active n a ete rapportee. Cato AI Labs presente DuneSlide comme une recherche de securite. Cependant, la simplicite de l exploitation (injection de prompt dans un fichier de code) rend le vecteur d attaque trivial a reproduire. Les RSSI doivent traiter cette vulnerabilite comme un risque imminent.
Les autres IDE IA comme GitHub Copilot ou Windsurf sont-ils aussi vulnerables ? +
DuneSlide est specifique a Cursor IDE. Cependant, les classes de vulnerabilites sous-jacentes (injection de prompt, sandbox escape, path traversal) sont generiques aux outils IA agentiques. Des vulnerabilites similaires ont ete trouvees dans d autres outils : CurXecute (CVE-2025-54135) et MCPoison (CVE-2025-54136) ciblaient deja Cursor. Les RSSI doivent auditer tous les IDE IA utilises en interne.
Securisez vos outils de developpement IA avant qu il ne soit trop tard
WebGuard Agency realise des audits complets de securite des IDE IA pour les entreprises francaises. Inventaire, evaluation des risques, remediation et politique d encadrement. Nos services de cybersecurite couvrent l ensemble du perimetre.
Contacter WebGuard Agency →