Cursor DuneSlide: AI 코드 에디터의 치명적인 RCE 취약점 (CVE-2026-50548 & CVE-2026-50549)
요약
AI 코드 에디터 Cursor에서 발견된 치명적인 RCE 취약점 'DuneSlide'를 분석합니다. 공격자가 사용자의 클릭 없이도 악성 MCP 서버나 웹 검색 결과를 통해 에이전트 샌드박스를 탈출할 수 있는 심각한 보안 결함을 다룹니다.
핵심 포인트
- DuneSlide는 CVSS 9.8의 매우 높은 심각도를 가진 RCE 취약점임
- 사용자의 클릭이나 승인 없이도 트리거 가능한 구조적 결함
- 오염된 MCP 서버, 웹 검색 결과, 조작된 리포지토리가 공격 경로로 활용됨
- Cursor 2.x 버전이 영향을 받으며 3.0 버전에서 패치 완료됨
Cursor DuneSlide: AI 코드 에디터의 치명적인 RCE 취약점 (CVE-2026-50548 & CVE-2026-50549)
작성자: Hamza Chahid
2026년 7월 15일 · 읽기 시간 3분
0
Cursor IDE에서 발견된 두 개의 치명적인 원격 코드 실행 (RCE, Remote Code Execution) 취약점 — CVE-2026-50548 및 CVE-2026-50549로 추적되며 통칭 DuneSlide라 불림 — 은 공격자가 오염된 웹 검색 결과, 악성 MCP 서버, 또는 조작된 리포지토리 (Repository) 파일을 통해 클릭 한 번 없이도 에디터의 에이전트 샌드박스 (Agent Sandbox)를 탈출할 수 있게 합니다. 모든 Cursor 2.x 릴리스가 영향을 받으며, 이 버그들은 CVSS 9.8의 심각도 등급을 기록하고 있습니다.
2026년 7월 1일 Cato Networks의 Cato AI Labs에 의해 공개된 DuneSlide 취약점은 2025년 8월 이후 Cursor를 대상으로 보고된 네 번째 프롬프트 인젝션 (Prompt-injection) RCE 클래스입니다. Cursor는 Fortune 500대 기업의 50% 이상이 사용하고 있으며, 2026년 중반 기준 700만 명 이상의 활성 사용자를 보유하고 있습니다. 이 버그들은 공개 3개월 전인 2026년 4월 2일에 출시된 Cursor 3.0에서 조용히 패치되었습니다.
DuneSlide가 이전의 Cursor 버그와 다른 점
CurXecute, MCPoison, 그리고 2026년 2월의 Git-hook 인젝션과 같은 이전 이슈들은 각각 특정 사용자의 행동이나 제한적인 조건을 필요로 했습니다. DuneSlide는 다릅니다. 두 취약점 모두 사용자의 클릭이나 승인 없이 트리거될 수 있습니다. 공격자는 Cursor의 에이전트가 이를 흡수할 수 있는 위치 — 침해된 MCP 서버 응답, Cursor의 내장 웹 브라우징을 통한 검색 결과, 또는 개발자가 여는 리포지토리 내부의 조작된 파일 — 에 오염된 콘텐츠를 배치하기만 하면 됩니다.
Microsoft는 2026년 5월 보안 권고(security advisory)에서 프롬프트 인젝션 (prompt injection) 공격을 “셸과 동등한(shell-equivalent)” 수준으로 문서화했으며, DuneSlide는 이 점을 구체적으로 증명합니다. 공격 표면(attack surface)은 구조적입니다. Cato AI Labs는 다른 AI 코딩 에이전트에서도 유사한 샌드박스 탈출 (sandbox-escaping) 결함을 공개한 바 있으며, 이는 Cursor만의 문제가 아니라 해당 카테고리 전반에 걸친 설계상의 약점임을 시사합니다.
CVE-2026-50548: working_directory 우회
Cursor의 에이전트는 LLM에 의해 완전히 제어되는 선택적 working_directory 파라미터를 허용하는 run_terminal_cmd 도구를 노출합니다. 샌드박스 (sandbox)는 파일 쓰기를 프로젝트 디렉토리 내부로 제한해야 하지만, 검증 과정에서 해석된 경로 (resolved path)가 프로젝트 루트 내부에 머무는지 여부를 전혀 확인하지 않습니다.
오염된 프롬프트 (poisoned prompt)를 통해 에이전트가 working_directory를 프로젝트 외부의 민감한 경로로 설정하도록 지시할 수 있습니다. macOS에서 주요 타겟은 /Applications/Cursor.app/Contents/Resources/app/resources/helpers/cursorsandbox입니다. 이 파일을 공격자가 제어하는 콘텐츠로 덮어쓰면 이후의 모든 샌드박스 강제 적용이 비활성화되어, 후속 명령에서 완전한 셸 (shell) 액세스가 가능해집니다. ~/.zshrc 또는 ~/.bashrc와 같은 셸 시작 파일 (shell startup files) 또한 동일한 메커니즘을 통해 접근할 수 있습니다.
CVE-2026-50549: 심볼릭 링크 해석 폴백 (Symlink Resolution Fallback)
파일을 쓰기 전에, Cursor는 실제 경로가 프로젝트 디렉토리 내부에 있는지 확인하기 위해 심볼릭 링크 (symlinks)를 해석합니다. 결함은 폴백 (fallback) 동작에 있습니다. 대상이 누락되었거나 읽기 권한이 제거되어 해석에 실패할 경우, Cursor는 프로젝트 내부의 심볼릭 링크 경로를 그대로 신뢰해 버립니다.
공격자는 리포지토리 내부에 외부 파일을 가리키는 심볼릭 링크를 생성한 다음, 해석이 실패하도록 조치합니다. Cursor는 심볼릭 링크를 통해 공격자가 선택한 목적지에 파일을 쓰게 되며, 이 목적지는 다시 샌드박스 헬퍼 바이너리, 시작 스크립트, 또는 기타 쓰기 가능한 OS 위치가 될 수 있습니다. 이 두 CVE는 더 높은 신뢰성을 위해 체이닝 (chained)될 수 있습니다.
이것이 Cursor 사용자에게 의미하는 바
만약 여전히 Cursor 2.x 버전을 사용 중이라면, 즉시 3.0 또는 그 이상의 버전으로 업데이트하십시오. 수정 패치는 2026년 4월 2일부터 사용 가능했습니다. 업데이트를 마친 후에는 다음의 추가 조치를 취하십시오:
- MCP 서버를 점검하십시오. 침해되었거나 신뢰할 수 없는 MCP 엔드포인트는 샌드박스 탈출 (sandbox escape)을 유발하는 명령어를 주입할 수 있습니다. 활발하게 사용하지 않는 서버는 제거하십시오.
- 에이전트 모드 (agent mode)에서 웹 검색을 비활성화하십시오. 워크플로에 반드시 필요한 경우가 아니라면 비활성화하는 것이 좋습니다. 오염된 검색 결과는 확인된 세 가지 진입 벡터 (entry vectors) 중 하나입니다.
- Cursor의 에이전트 기능이 활성화된 상태에서 신뢰할 수 없는 저장소 (repositories)를 여는 것을 피하십시오. 저장소 내부의 악성
.cursor/rules파일,README, 또는 MCP 설정 파일은 클론 (clone)하거나 열 때 DuneSlide를 트리거할 수 있습니다. - 기업 팀의 경우: MDM을 통해 최소 Cursor 버전을 강제하고, 민감한 프로젝트에는 개발 컨테이너 (dev containers) 또는 GitHub Codespaces를 우선적으로 사용하며, 조직 차원에서 MCP 서버 권한을 점검하십시오.
더 넓은 관점에서의 교훈은 프롬프트 인젝션 (prompt injection)이 더 이상 이론적인 번거로움이 아니라는 점입니다. 이는 전통적인 원격 코드 실행 (remote code execution)과 동일한 보안 규율을 요구하는 실질적인 코드 실행 벡터입니다. 코딩 에이전트에 도달하는 모든 데이터 채널 (웹 콘텐츠, MCP 응답, 파일 내용)을 신뢰할 수 없는 입력값으로 취급하고, 그에 따라 샌드박스 (sandbox) 처리를 하십시오.
References
참고 자료 (References)
- DuneSlide: 두 가지 치명적인 RCE 취약점 — Cato AI Labs
- Cursor의 치명적 결함이 Prompt Injection을 통해 Sandbox를 탈출할 수 있음 — The Hacker News
- Cursor IDE의 Sandbox 우회 취약점이 Prompt Injection을 RCE 벡터로 강조함 — CSO Online
- Cursor DuneSlide: CVE-2026-50548의 Prompt Injection RCE — Byteiota
- DuneSlide: 두 가지 치명적인 Cursor 결함 — Apolo Cybersecurity
Facebook
Twitter
LinkedIn
WhatsApp
Threads
Telegram
Email
CopyCopied
태그 (Tags):
AI SecurityCursorCVE-2026-50548CVE-2026-50549DuneSlidePrompt InjectionRCE
태그 (Tags):
AI Security Cursor CVE-2026-50548 CVE-2026-50549 DuneSlide Prompt Injection RCE
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기