脆弱性  ·  2026-10-07

Microsoft UFO MCPサーバー — デバイス/デスクトップシェルに到達するコマンドインジェクションクラスター(エージェントツールRCE)

脆弱性High 影響度GlobalCVE-2026-105793
MicrosoftのオープンソースUFOエージェント自動化フレームワークは、呼び出し元が制御するパラメータを引数検証なしで `adb shell` およびWindowsプログラム実行パスに渡しました。adbクライアントは引数をリモートコマンド文字列に結合し、Androidシェルがそれを再解析するため、`press_key`、`type_text`、`launch_app`(モバイルMCP)により、認証されたAPIキー保持者は、承認された接続デバイス上でAndroidシェルユーザーとして実行される任意のコマンドを追加できます。Windowsでは、`run_shell`は最初のトークンのみを検証し、`explorer.exe`委任により、影響を受けたエージェントがデスクトップユーザーとして任意の実行可能ファイルを起動できます。`execute_command`(Linux MCP)では、sort/uniqファイル出力形式がファイルを作成/上書きできます。CISA SSVCは、モバイルCRITICAL(9.1)およびHIGH(8.8)亜種のPoCをリストしています。
UFOは、Microsoftの主力エージェントUI自動化/コンピューター使用フレームワークです。そのMCPツールサーフェスは、攻撃者がプロンプト/操作されたエージェントをモバイルデバイスおよび開発者デスクトップでのシェル実行に変えるために狙うまさにそのクラスです。4つのCVEを合わせると、認証されたエージェント(または攻撃者の影響を受けるエージェントワークフロー)に、接続されたデバイスとワークステーションでのコード/コマンド実行を与え、ファイル、トークン、セッションを公開します。
key_code/text/package_nameにシェルメタ文字を含むモバイルMCP press_key/type_text/launch_appツールを呼び出すか、run_shell('explorer.exe <攻撃者パス>')を誘発します。コマンドはadbシェルユーザー/デスクトップユーザーとして実行されます。
Microsoft UFO < 3.0.9(CVE-2026-105793 press_key、CVE-2026-105791 run_shell、CVE-2026-105789 execute_command)および < 3.0.10(CVE-2026-105788 type_text/launch_app)
UFO 3.0.10にアップグレードします(3.0.9および3.0.10の修正をカバー)。MCP APIキーを制限/ローテーションし、ADB承認デバイスを制限し、これらのツールを呼び出せるエージェントワークフローを制約します。
NVD CVE-2026-105793GitHub advisory GHSA-5cjx-4375-4877NVD CVE-2026-105793 (2)NVD CVE-2026-105788NVD CVE-2026-105791Fix commit a538791
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →