注目★★★★★GitHub Advisory
MCP-for-Stata: log_file_nameパラメータにコマンドインジェクション脆弱性
要約
Stata向けMCPラッパー「MCP-for-Stata」にコマンドインジェクション脆弱性(CVE-2026-47708)が発見された。`stata_do` APIおよびCLIの`log_file_name`パラメータがサニタイズなしにStataコマンド文字列へ埋め込まれる。攻撃者はクォートや改行を含む細工した値を渡すことで、`shell`や`erase`など任意のStataコマンドを実行できる。さらに`log_name`にパストラバーサルを仕込むことで意図しない場所へのファイル書き込みも可能となる。
あなたへの影響
MCP-for-StataをCI/CDや分析基盤で利用しているチームは、外部入力が`log_file_name`に渡る経路がないか確認が必要だ。
推奨:修正版への更新、またはパラメータの入力検証追加を対応の目安にするとよい。