PT-2026-46883 · Stata-Mcp · Stata-Mcp

CVE-2026-47708

·

Publicado

2026-06-04

·

Atualizado

2026-07-21

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas stata-mcp (versões afetadas não especificadas)
Description A API e a CLI stata do possuem uma falha onde o parâmetro log file name é interpolado em uma string de comando Stata sem a devida sanitização. Isso permite que um invasor saia do contexto da string usando aspas ou quebras de linha para injetar comandos Stata arbitrários, como shell, python ou erase, resultando em execução remota de código. Além disso, a função generate log file() não impede a travessia de diretório (path traversal) através da variável log name, o que possibilita a gravação ou sobrescrita arbitrária de arquivos fora do diretório de log pretendido. O mecanismo de segurança existente valida apenas o conteúdo do arquivo do, falhando em inspecionar esses parâmetros de wrapper.
Recommendations Aplicar validação rigorosa de lista de permissões (allowlist) ao log name para permitir apenas caracteres alfanuméricos, sublinhados, pontos e hifens, com comprimento máximo de 128 caracteres. Verificar se o caminho do log construído permanece dentro do diretório de log pretendido para evitar a travessia de diretório. Utilizar nomes de arquivos internos seguros, como UUIDs, em vez de nomes definidos pelo usuário para a construção de comandos. Sanitizar o parâmetro dofile path antes de incorporá-lo em strings de comando Stata.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47708
GHSA-4P62-HQP5-G644
PYSEC-2026-544

Produtos afetados

Stata-Mcp