Luka CursorJacking pozostaje niezałatana, narażając dane logowania programistów (layerxsecurity.com)
- Niezałatana luka o wysokim ryzyku
- Ujawnia klucze API i tokeny sesji
- Wykorzystuje lukę w uprawnieniach rozszerzeń
"Krytyczna luka o nazwie CursorJacking (CVSS 8.2) została odkryta w edytorze kodu AI Cursor, umożliwiając złośliwym rozszerzeniom kradzież kluczy API i tokenów sesji z lokalnego magazynu danych logowania. Na połowę maja 2026 r. nie wydano jeszcze łatki, co naraża użytkowników na ryzyko. Błąd wykorzystuje niewystarczającą izolację uprawnień rozszerzeń, umożliwiając nieautoryzowany dostęp do przechowywanych danych logowania. Programiści korzystający z Cursor powinni odwołać istniejące tokeny i wyłączyć niezaufane rozszerzenia, dopóki nie będzie dostępna poprawka. Luka podkreśla bieżące zagrożenia bezpieczeństwa w narzędziach do kodowania wspomaganych AI."
brak komentarzy.