PT-2026-76569 · Stata-Mcp · Stata-Mcp
CVE-2026-55071
·
Publicado
2026-08-12
·
Atualizado
2026-08-19
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
stata-mcp (versões afetadas não especificadas)
Description
A ferramenta
ado package install concatena entradas controladas pelo usuário em uma string de comando Stata sem validação ou sanitização. Um invasor pode inserir caracteres de nova linha na variável package para injetar comandos Stata arbitrários. Como o Stata suporta um comando de escape shell, isso permite a execução arbitrária de comandos no nível do sistema operacional sob a conta que executa o servidor. O problema ocorre porque o parâmetro package na função install() de SSC Install é interpolado em uma string e enviado verbatim para o REPL do Stata via sendline(), que executa cada linha como um comando separado. Embora exista uma lista negra para comandos perigosos, ela não é aplicada ao caminho de instalação do ado.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso à ferramenta
ado package install para minimizar o risco de exploração.Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stata-Mcp