La vulnérabilité CursorJacking reste non corrigée, exposant les identifiants des développeurs (layerxsecurity.com)
- Vulnérabilité non corrigée de haute sévérité
- Expose les clés API et les jetons de session
- Exploite une faille de permission d'extension
"Une vulnérabilité critique appelée CursorJacking (CVSS 8.2) a été découverte dans l'éditeur de code IA Cursor, permettant à des extensions malveillantes de voler des clés API et des jetons de session depuis le stockage local d'identifiants. À la mi-mai 2026, aucun correctif n'a été publié, laissant les utilisateurs vulnérables. Le défaut exploite un isolement inadéquat des permissions d'extension, permettant un accès non autorisé aux identifiants stockés. Les développeurs utilisant Cursor doivent révoquer les jetons existants et désactiver les extensions non fiables jusqu'à ce qu'un correctif soit disponible. La vulnérabilité souligne les risques de sécurité persistants dans les outils de codage assistés par IA."
aucun commentaire pour l'instant.