Kerentanan  ·  2026-08-14

Kerangka kerja otomasi agensi Microsoft UFO mengekspos layanan MCP yang belum diautentikasi pada port otomasi mobile

KerentananHigh dampakGlobal
Kerangka kerja UFO open-source Microsoft untuk otomasi cerdas di seluruh perangkat mengekspos fungsi create_mobile_data_collection_server dan create_mobile_action_server (ufo/client/mcp/http_servers/mobile_mcp_server.py) yang memberdirikan layanan MCP HTTP yang dapat distreaming pada port TCP 8020/8021 tanpa autentikasi (CVE-2026-73296, CVSS 9.4, Kritis), sebelum versi 3.0.8.
UFO adalah kerangka kerja otomasi agensi berbasis MCP dari Microsoft; server MCP yang tidak diautentikasi terikat pada port yang dapat dijangkau jaringan memungkinkan penyerang yang berdekatan dengan jaringan apa pun untuk menginvokasi panggilan alat otomasi perangkat (termasuk eksekusi tindakan mobile) tanpa kredensial, jalur kompromi eksekusi alat agen langsung.
Penyerang terhubung langsung ke layanan MCP yang belum diautentikasi pada port TCP 8020/8021 dan menginvokasi panggilan alat pengumpulan data mobile atau tindakan mobile tanpa pemeriksaan kredensial apa pun
Microsoft UFO < 3.0.8
Tingkatkan ke UFO 3.0.8 atau lebih baru
NVD - CVE-2026-73296GitHub commit fix
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →