事件经过
GitHub 安全通告和 NVD 发布了 CVE-2026-73217(CVSS 7.7)和 CVE-2026-73218(CVSS 7.7)描述了 Cursor 自动运行沙箱的两种不同沙箱逃逸技术,允许 AI 编码代理突破其预期的隔离并在主机上执行代码。
影响分析
Cursor 是部署最广泛的 AI 编码助手之一;沙箱逃逸意味着代理(可能通过来自不可信存储库内容的提示注入进行操纵)可以逃离其预期隔离并在开发人员的主机上实现任意代码执行 — 直接相关于此摘要优先级的代理执行攻击类别。
攻击途径
在自动运行沙箱模式中运行的 AI 代理将 Python 虚拟环境的可执行文件替换为由 Microsoft Python 扩展在沙箱外调用的恶意包装器(CVE-2026-73217);相关的缺陷(CVE-2026-73218)让沙箱代理在 Docker Desktop 和 Dev Containers CLI 存在时,启动特权容器并挂载 Docker 的 virtiofs0,获得主机文件系统读/写。
受影响系统
Cursor IDE for macOS,版本低于 3.1.2(CVE-2026-73217)和版本低于 3.0.0(CVE-2026-73218)
缓解措施
将 Cursor 升级到 >= 3.1.2(对于 Docker 挂载变体 >= 3.0.0);查看 GitHub 安全通告 GHSA-p9g2-cr55-cw9c 和 GHSA-v4xv-rqh3-w9mc。