Asayomu Tech
注目★★★★★GitHub Advisory

Stata MCP ツールにコマンドインジェクション脆弱性、任意のシェルコマンド実行可能

30秒で把握

  • 1stata-mcp の `ado_package_install` がパッケージ名を検証なく Stata コマンドに埋め込む
  • 2改行を含めて Stata シェルコマンド注入が可能・CVSS 8.4 (高) でサーバー権限で RCE
  • 3デフォルト `all` プロファイルに登録・本番環境は使用無効化と最小権限化実施を推奨

要約

stata-mcp の `ado_package_install` MCP ツールに、パッケージ名を検証なしで Stata コマンドに埋め込む脆弱性が存在する。攻撃者は改行文字を挿入し、Stata の `shell` コマンドを通じて OS レベルの任意コマンド実行 (RCE) が可能になる。CVSS スコアは 8.4 (高リスク)。デフォルト設定の `all` プロファイルに登録されているため、非デフォルト設定が不要。

あなたへの影響

Stata を科学計算や統計分析の自動化で LLM バックエンドと連携させている場合、MCP サーバープロセスの権限で任意コマンドを実行されるため、当該インスタンスおよび接続先ファイルシステムの全データが漏洩・改ざん対象になる。

推奨:本番環境では Stata-MCP サーバーの実行権限を最小化し、パッチが利用可能になるまで `ado_package_install` ツール使用を無効化することを推奨。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。