취약점  ·  2026-08-14

Microsoft UFO 에이전트 자동화 프레임워크가 모바일 자동화 포트에서 인증되지 않은 MCP 서비스 노출

취약점High 영향도Global
장치 간 지능형 자동화를 위한 Microsoft의 UFO 오픈소스 프레임워크는 create_mobile_data_collection_server 및 create_mobile_action_server 함수(ufo/client/mcp/http_servers/mobile_mcp_server.py)를 노출하며, 인증 없이 TCP 포트 8020/8021에서 Streamable HTTP MCP 서비스를 실행합니다(CVE-2026-73296, CVSS 9.4, Critical). 버전 3.0.8 이전에 해당합니다.
UFO는 Microsoft의 MCP 기반 에이전트 자동화 프레임워크입니다. 네트워크에서 접근 가능한 포트에 바인딩된 인증되지 않은 MCP 서버는 네트워크 인접 공격자가 자격 증명 없이 장치 자동화 도구 호출(모바일 동작 실행 포함)을 호출할 수 있도록 하며, 이는 직접적인 에이전트-도구 실행 침해 경로입니다.
공격자가 TCP 포트 8020/8021의 인증되지 않은 MCP 서비스에 직접 연결하고 자격 증명 확인 없이 모바일 데이터 수집 또는 모바일 동작 도구 호출을 실행합니다.
Microsoft UFO < 3.0.8
UFO 3.0.8 이상으로 업그레이드
NVD - CVE-2026-73296GitHub commit fix
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →