何が起きたか
デバイス全体にわたるインテリジェント自動化用のMicrosoftのUFOオープンソースフレームワークは、create_mobile_data_collection_serverおよびcreate_mobile_action_server関数(ufo/client/mcp/http_servers/mobile_mcp_server.py)を公開しており、バージョン3.0.8以前に認証なしでTCPポート8020/8021上にストリーム可能なHTTP MCPサービスを立ち上げます(CVE-2026-73296、CVSS 9.4、重大)。
なぜ重要か
UFOはMicrosoft製のMCPベースのエージェンティック自動化フレームワークです。ネットワークに到達可能なポートに縛られた認証なしMCPサーバーは、ネットワーク隣接攻撃者が認証情報なしでデバイス自動化ツール呼び出し(モバイルアクション実行を含む)を呼び出すことを許可する直接エージェントツール実行侵害パスです。
攻撃経路
攻撃者はTCPポート8020/8021上の認証なしMCPサービスに直接接続し、認証情報チェックなしでモバイルデータ収集またはモバイルアクションツール呼び出しを呼び出します。
影響を受けるシステム
Microsoft UFO < 3.0.8
緩和策
UFO 3.0.8以降にアップグレード