何が起きたか
2026-09-21にCISA SSVCが悪用状況'poc'とマークして公開。このツールはデフォルトプロファイルに登録されているため、非デフォルト設定は不要で、エージェントループ(プロンプト誘発ツール呼び出し)と直接API呼び出しの両方を介して到達できる。
なぜ重要か
'safety-first'の研究用MCPサーバーが、低信頼のエージェント会話をアナリストのマシン上の任意のOSコマンド実行に変える——典型的なMCPツール権限の爆発半径にプロンプトインジェクションが増幅されて加わる。
攻撃経路
ado_package_install MCPツールは、ユーザー制御のパッケージ入力を検証なしでStataコマンド文字列に直接連結する。改行インジェクションにより任意のStataコマンドが可能になり、Stataがシェルエスケープコマンドを公開するため、Stata-MCPサーバーを実行しているアカウントで完全なOSレベルRCEに昇格する。
影響を受けるシステム
SepineTam/mcp-for-stata < 1.19.0
緩和策
v1.19.0にアップグレード(GHSA-49m4-vp58-wgc9)。パッチ適用中はMCPツールの公開を制限すること。