Apa yang terjadi
Kerangka kerja otomatisasi agen open-source Microsoft UFO meneruskan parameter yang dikendalikan pemanggil ke `adb shell` dan jalur eksekusi program Windows tanpa validasi argumen. Klien adb menggabungkan argumen menjadi string perintah jarak jauh yang diurai ulang oleh shell Android, sehingga `press_key`, `type_text`, dan `launch_app` (MCP seluler) memungkinkan pemegang kunci API yang terautentikasi menambahkan perintah arbitrer yang dieksekusi sebagai pengguna shell Android di perangkat terhubung yang berwenang; di Windows, `run_shell` hanya memvalidasi token pertama dan delegasi `explorer.exe` memungkinkan agen yang dipengaruhi memanggil executable arbitrer sebagai pengguna desktop; `execute_command` (MCP Linux) memungkinkan bentuk output file sort/uniq membuat/menimpa file. CISA SSVC mencantumkan PoC untuk varian seluler CRITICAL (9.1) dan HIGH (8.8).
Mengapa penting
UFO adalah kerangka kerja otomasi UI/computer-use agen utama Microsoft; permukaan alat MCP-nya persis kelas yang ditargetkan penyerang untuk mengubah prompt/agen yang dimanipulasi menjadi eksekusi shell di perangkat seluler dan desktop pengembang. Keempat CVE bersama-sama memberi agen terautentikasi (atau alur kerja agen yang dipengaruhi penyerang) eksekusi kode/perintah di perangkat terhubung dan workstation, mengekspos file, token, dan sesi.
Vektor serangan
Panggil alat MCP seluler press_key/type_text/launch_app dengan karakter meta shell di key_code/text/package_name, atau induksi run_shell('explorer.exe <jalur penyerang>'); perintah dieksekusi di bawah pengguna shell adb / pengguna desktop.
Sistem yang terdampak
Microsoft UFO < 3.0.9 (CVE-2026-105793 press_key, CVE-2026-105791 run_shell, CVE-2026-105789 execute_command) dan < 3.0.10 (CVE-2026-105788 type_text/launch_app)
Mitigasi
Tingkatkan ke UFO 3.0.10 (mencakup perbaikan 3.0.9 dan 3.0.10); batasi/rotasi kunci API MCP, batasi perangkat yang diotorisasi ADB, dan batasi alur kerja agen mana yang dapat memanggil alat ini.