CVE-2026-50549
CVSS 9.8 CRITICAL: cursor is a code editor built for programming with AI. EPSS 0.6% (46º percentile).
Vulnerabilità ed exploit · Supply chain
Il punto che salta non è il symlink in sé. È la fiducia nel riquadro di approvazione: il tool può mostrare un file innocuo e scrivere altrove, fuori dal perimetro atteso, fino a sovrascrivere SSH key o file di startup della shell. La conseguenza pratica è che un “Sì” dato a una modifica locale non garantisce più che la scrittura resti locale.
Wiz attribuisce il comportamento a GhostApproval su sei AI coding assistant: Amazon Q Developer, Anthropic Claude Code, Augment, Cursor, Google Antigravity e Windsurf. Tre vendor hanno già corretto, due no; Anthropic contesta che si tratti di un bug. Il pattern è stato mostrato con repo malevoli e, nei casi peggiori, può portare a esecuzione di codice sulla macchina dello sviluppatore.
Per chi usa assistenti che modificano file di workspace, il confine da verificare non è più il repository ma la finestra di consenso stessa. Se il prompt può mentire sul target, la revisione umana non basta a impedire una scrittura su materiale di login o di avvio della shell.
5 fonti · 9 lug
CVSS 9.8 CRITICAL: cursor is a code editor built for programming with AI. EPSS 0.6% (46º percentile).
Infosecurity Magazine
GhostApproval Flaw Hits Six Major AI Coding Assistants
Wiz discovered GhostApproval, a symlink flaw in six major AI coding assistants that bypasses approval
originaleSecurityWeek
AI Coding Tools Tricked Into Hacking Developer Machine via Decades-Old Technique
Wiz has disclosed the details of a new AI coding assistant attack method it has dubbed GhostApproval.
originaleThe Hacker News
GhostApproval Symlink Flaws Could Let Malicious Repos Run Code in AI Coding Agents
Wiz says GhostApproval abuses symlinks so AI coding agents write to SSH keys or shell startup files while showing benign paths.
originalePart of the PlainSec briefing for 2026-07-10
Every edition of this story: Il prompt di approvazione diventa la falla