MCP-for-Stata Command Injection via Unsanitized log_file_name Parameter
Unsanitized user input in the log_file_name parameter allows command injection into Stata execution contexts, enabling arbitrary code execution. This PoC demonstrates a critical trust boundary violation in parameter handling that bypasses existing security guards.