PT-2026-76569 · Stata-Mcp · Stata-Mcp

CVE-2026-55071

·

Publicado

2026-08-12

·

Atualizado

2026-08-19

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas stata-mcp (versões afetadas não especificadas)
Description A ferramenta ado package install concatena entradas controladas pelo usuário em uma string de comando Stata sem validação ou sanitização. Um invasor pode inserir caracteres de nova linha na variável package para injetar comandos Stata arbitrários. Como o Stata suporta um comando de escape shell, isso permite a execução arbitrária de comandos no nível do sistema operacional sob a conta que executa o servidor. O problema ocorre porque o parâmetro package na função install() de SSC Install é interpolado em uma string e enviado verbatim para o REPL do Stata via sendline(), que executa cada linha como um comando separado. Embora exista uma lista negra para comandos perigosos, ela não é aplicada ao caminho de instalação do ado.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso à ferramenta ado package install para minimizar o risco de exploração.

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55071
GHSA-49M4-VP58-WGC9
PYSEC-2026-3700

Produtos afetados

Stata-Mcp