#Künstliche Intelligenz · 2 Min. Lesezeit · Tim Rinkel

ENTWICKLER-ALARM! Ein harmloser Prompt kapert JETZT deinen Cursor — so stoppst du DuneSlide

ENTWICKLER-ALARM! Ein harmloser Prompt kapert JETZT deinen Cursor — so stoppst du DuneSlide

Ein Satz genügt. Sicherheitsforscher haben zwei kritische Lücken in der KI-Programmier-App Cursor gefunden, die zusammen DuneSlide heißen. Das Erschreckende: Ein Angreifer braucht keinen Klick von dir. Es reicht, dass dein KI-Assistent vergiftete Inhalte liest — und schon läuft fremder Code auf deinem Rechner.

ZERO-CLICK — DAS HEISST WÖRTLICH: KEIN KLICK

Beide Fehler, CVE-2026-50548 und CVE-2026-50549, sind mit CVSS 9,8 bewertet. Der Angriff läuft über Prompt Injection: Du stellst eine völlig harmlose Frage, dein Cursor-Agent zieht dabei aber Inhalte aus einer unsicheren Quelle — etwa die Antwort eines MCP-Servers oder ein manipuliertes Web-Suchergebnis. In diesen Inhalten stecken versteckte Befehle, die den Agenten kapern. Es braucht keine besonderen Rechte und keine bewusste Interaktion.

WIE DER SANDBOX-AUSBRUCH FUNKTIONIERT

Die erste Lücke missbraucht, dass der Agent das Arbeitsverzeichnis eines Terminal-Befehls selbst setzen darf: Der eingeschleuste Prompt lenkt es auf einen Pfad außerhalb des Projekts — etwa in Systemdateien oder die ~/.zshrc. Die zweite nutzt einen Fehler in der Pfad-Auflösung: Über einen Symlink lässt sich auf eine externe Datei zeigen, und wenn Cursors Prüfschritt scheitert, vertraut der Agent dem ungeprüften Pfad. Ergebnis: Code-Ausführung ohne Sandbox.

DAS MUSST DU TUN

Die gute Nachricht: Beide Lücken sind in Cursor 3.0 geschlossen. Jede Version davor ist verwundbar. Aktualisiere sofort und sei generell vorsichtig, welche externen Quellen — MCP-Server, Web-Suchen, fremde Repos — dein KI-Agent automatisch ausliest. DuneSlide ist ein Lehrstück dafür, dass Prompt Injection kein Spielzeug ist, sondern ein echter Weg zur Fernsteuerung deines Rechners.

Häufige Fragen

Welche Versionen sind betroffen?
Alle Cursor-Versionen vor 3.0. Der Fix ist in Version 3.0 enthalten. Wer eine ältere Version nutzt, sollte umgehend aktualisieren.
Was bedeutet Zero-Click konkret?
Du musst nichts anklicken oder bestätigen. Es reicht, dass du eine normale Frage stellst und der KI-Agent dabei attacker-kontrollierte Inhalte aus einer unsicheren Quelle einliest — etwa eine MCP-Antwort oder ein vergiftetes Suchergebnis.
Wie behebe ich das Problem?
Cursor auf Version 3.0 oder neuer aktualisieren. Zusätzlich hilft es, sorgsam zu prüfen, welche externen Quellen dein Agent automatisch verarbeiten darf, und nicht vertrauenswürdige MCP-Server oder Repos zu meiden.
Sind andere KI-Editoren auch betroffen?
DuneSlide betrifft konkret Cursor. Das zugrunde liegende Prinzip — Prompt Injection als Weg zur Code-Ausführung — ist aber ein branchenweites Risiko für alle KI-Agenten, die externe Inhalte automatisch verarbeiten.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert