Asayomu Tech
注目★★★★★GitHub Advisory

MCP-for-Stata: log_file_nameパラメータにコマンドインジェクション脆弱性

要約

Stata向けMCPラッパー「MCP-for-Stata」にコマンドインジェクション脆弱性(CVE-2026-47708)が発見された。`stata_do` APIおよびCLIの`log_file_name`パラメータがサニタイズなしにStataコマンド文字列へ埋め込まれる。攻撃者はクォートや改行を含む細工した値を渡すことで、`shell`や`erase`など任意のStataコマンドを実行できる。さらに`log_name`にパストラバーサルを仕込むことで意図しない場所へのファイル書き込みも可能となる。

あなたへの影響

MCP-for-StataをCI/CDや分析基盤で利用しているチームは、外部入力が`log_file_name`に渡る経路がないか確認が必要だ。

推奨:修正版への更新、またはパラメータの入力検証追加を対応の目安にするとよい。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。