Cursor é um editor de código construído para programação com IA. Em versões anteriores ao 3.0.0, o Desktop Cursor poderá executar comandos de gancho Claude definidos no espaço de trabalho a partir do.claude/settings.local.json sem aprovação dedicada do usuário. Um espaço de trabalho malicioso ou arquivo criado por um agente pode configurar ganchos que executam comandos locais no contexto do usuário quando um agente virar termina. Isto pode permitir a fuga da caixa de areia, a persistência entre turnos, o acesso aos dados locais ou o compromisso de acompanhamento. Este problema foi corrigido na versão 3.0.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 48124 foi publicado em 2026 - 06 - 15 T 21: 17: 13.927 Z e última modificação em 2026 - 06 - 17 T 10: 54: 52.477 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.5, gravidade HIGH, vetor CVSS: 4.0 /AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 94, CWE- 829.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.