Vulnerabilità CursorJacking rimane non corretta, esponendo le credenziali degli sviluppatori (layerxsecurity.com)
- Vulnerabilità non corretta ad alta gravità
- Espone chiavi API e token di sessione
- Sfrutta una scappatoia nei permessi delle estensioni
"Una vulnerabilità critica chiamata CursorJacking (CVSS 8.2) è stata scoperta nell'editor di codice AI Cursor, consentendo a estensioni dannose di rubare chiavi API e token di sessione dall'archivio locale delle credenziali. A metà maggio 2026, non è stata rilasciata alcuna patch, lasciando gli utenti vulnerabili. Il difetto sfrutta un inadeguato isolamento delle autorizzazioni delle estensioni, consentendo l'accesso non autorizzato alle credenziali memorizzate. Gli sviluppatori che utilizzano Cursor dovrebbero revocare i token esistenti e disabilitare le estensioni non attendibili fino a quando non sarà disponibile una correzione. La vulnerabilità evidenzia i rischi per la sicurezza in corso negli strumenti di codifica assistiti dall'IA."
ancora nessun commento.