脅威動向  2026-07-01(水)配信

Anysphere Cursorにおける任意のファイル書き込みおよびRCEの脆弱性

脆弱性
Cursorのバージョン3.0以前において、エージェントがターミナルコマンドを実行する際のパス正規化処理に不備が存在する。悪意のあるエージェントがワークスペース外を指すシンボリックリンクを作成することで、正規化処理を回避し、ユーザーの承認なしにワークスペース外の任意の場所へファイルを書き込むことが可能となる。この脆弱性を悪用されると、サンドボックス環境の制御を突破し、ユーザー権限下で任意のコードを実行される恐れがあるため、極めて危険である。
6/25や6/28報告の他製品と同様、パス検証の不備によるファイル書き込みやコード実行の脆弱性です。開発ツールのアップデートを速やかに実施してください。
対象ソフト
Cursorは、AI機能を統合したプログラミング用コードエディタであり、開発者のコーディング効率化を支援するツールとして広く利用されている。
影響
攻撃者によって、ユーザーの意図しない場所に任意のファイルが書き込まれる。また、サンドボックス環境を回避してリモートコード実行(RCE)が行われる可能性があり、システム全体の乗っ取りや機密情報の流出につながる。
対応策
本脆弱性はバージョン3.0で修正されている。直ちに最新バージョンへアップデートすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →