Apa yang terjadi
Kerangka kerja UFO open-source Microsoft untuk otomasi cerdas di seluruh perangkat mengekspos fungsi create_mobile_data_collection_server dan create_mobile_action_server (ufo/client/mcp/http_servers/mobile_mcp_server.py) yang memberdirikan layanan MCP HTTP yang dapat distreaming pada port TCP 8020/8021 tanpa autentikasi (CVE-2026-73296, CVSS 9.4, Kritis), sebelum versi 3.0.8.
Mengapa penting
UFO adalah kerangka kerja otomasi agensi berbasis MCP dari Microsoft; server MCP yang tidak diautentikasi terikat pada port yang dapat dijangkau jaringan memungkinkan penyerang yang berdekatan dengan jaringan apa pun untuk menginvokasi panggilan alat otomasi perangkat (termasuk eksekusi tindakan mobile) tanpa kredensial, jalur kompromi eksekusi alat agen langsung.
Vektor serangan
Penyerang terhubung langsung ke layanan MCP yang belum diautentikasi pada port TCP 8020/8021 dan menginvokasi panggilan alat pengumpulan data mobile atau tindakan mobile tanpa pemeriksaan kredensial apa pun
Sistem yang terdampak
Microsoft UFO < 3.0.8
Mitigasi
Tingkatkan ke UFO 3.0.8 atau lebih baru