Vulnerabilidad CursorJacking permanece sin parche, exponiendo credenciales de desarrolladores (layerxsecurity.com)
- Vulnerabilidad sin parche de alta gravedad
- Expone claves API y tokens de sesión
- Explota una brecha en permisos de extensiones
"Se ha descubierto una vulnerabilidad crítica llamada CursorJacking (CVSS 8.2) en el editor de código con IA Cursor, que permite a extensiones maliciosas robar claves API y tokens de sesión del almacenamiento local de credenciales. A mediados de mayo de 2026, no se ha publicado ningún parche, dejando a los usuarios vulnerables. La falla explota el aislamiento inadecuado de los permisos de extensiones, permitiendo el acceso no autorizado a las credenciales almacenadas. Los desarrolladores que usan Cursor deben revocar los tokens existentes y deshabilitar extensiones no confiables hasta que haya una solución. La vulnerabilidad resalta los riesgos de seguridad continuos en las herramientas de codificación asistidas por IA."
aún no hay comentarios.