事件经过
发布于2026-09-21,CISA SSVC将利用状态标记为'poc'。该工具在默认配置文件中注册,因此无需非默认配置即可使用,可通过智能体循环(提示诱导的工具调用)以及直接API调用访问。
影响分析
一个'安全优先'的研究MCP服务器将低信任度的智能体对话转换为分析师机器上的任意OS命令执行——经典的MCP工具权限爆炸半径被提示注入放大。
攻击途径
ado_package_install MCP工具将用户控制的包输入直接拼接到Stata命令字符串中,无需验证。换行注入允许任意Stata命令;由于Stata暴露了shell转义命令,这可在运行Stata-MCP服务器的账户下升级为完整的OS级RCE。
受影响系统
SepineTam/mcp-for-stata < 1.19.0
缓解措施
升级到v1.19.0(GHSA-49m4-vp58-wgc9);修补期间限制MCP工具暴露。