脆弱性  ·  2026-08-14

Microsoft UFOエージェンティック自動化フレームワークはモバイル自動化ポート上の認証なしMCPサービスを公開

脆弱性High 影響度Global
デバイス全体にわたるインテリジェント自動化用のMicrosoftのUFOオープンソースフレームワークは、create_mobile_data_collection_serverおよびcreate_mobile_action_server関数(ufo/client/mcp/http_servers/mobile_mcp_server.py)を公開しており、バージョン3.0.8以前に認証なしでTCPポート8020/8021上にストリーム可能なHTTP MCPサービスを立ち上げます(CVE-2026-73296、CVSS 9.4、重大)。
UFOはMicrosoft製のMCPベースのエージェンティック自動化フレームワークです。ネットワークに到達可能なポートに縛られた認証なしMCPサーバーは、ネットワーク隣接攻撃者が認証情報なしでデバイス自動化ツール呼び出し(モバイルアクション実行を含む)を呼び出すことを許可する直接エージェントツール実行侵害パスです。
攻撃者はTCPポート8020/8021上の認証なしMCPサービスに直接接続し、認証情報チェックなしでモバイルデータ収集またはモバイルアクションツール呼び出しを呼び出します。
Microsoft UFO < 3.0.8
UFO 3.0.8以降にアップグレード
NVD - CVE-2026-73296GitHub commit fix
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →