무슨 일이 있었나
Microsoft의 오픈소스 UFO 에이전트 자동화 프레임워크는 인자 검증 없이 호출자 제어 매개변수를 `adb shell` 및 Windows 프로그램 실행 경로로 전달했습니다. adb 클라이언트는 인자를 Android 셸이 다시 구문 분석하는 원격 명령 문자열로 결합하므로 `press_key`, `type_text` 및 `launch_app`(모바일 MCP)을 통해 인증된 API 키 보유자가 승인된 연결 장치에서 Android 셸 사용자로 실행되는 임의 명령을 추가할 수 있습니다. Windows에서 `run_shell`은 첫 번째 토큰만 검증하고 `explorer.exe` 위임을 통해 영향받은 에이전트가 데스크톱 사용자로 임의 실행 파일을 호출할 수 있습니다. `execute_command`(Linux MCP)는 sort/uniq 파일 출력 형식이 파일을 생성/덮어쓸 수 있게 합니다. CISA SSVC는 모바일 CRITICAL(9.1) 및 HIGH(8.8) 변형에 대한 PoC를 나열합니다.
왜 중요한가
UFO는 Microsoft의 대표 에이전트 UI 자동화/컴퓨터 사용 프레임워크입니다. MCP 도구 표면은 공격자가 프롬프트/조작된 에이전트를 모바일 장치 및 개발자 데스크톱에서 셸 실행으로 전환하기 위해 정확히 노리는 클래스입니다. 네 가지 CVE를 함께 사용하면 인증된 에이전트(또는 공격자 영향 에이전트 워크플로우)가 연결된 장치 및 워크스테이션에서 코드/명령 실행을 달성하여 파일, 토큰 및 세션을 노출할 수 있습니다.
공격 경로
key_code/text/package_name에 셸 메타문자가 포함된 모바일 MCP press_key/type_text/launch_app 도구를 호출하거나 run_shell('explorer.exe <공격자 경로>')을 유도합니다. 명령은 adb 셸 사용자 / 데스크톱 사용자 권한으로 실행됩니다.
영향받는 시스템
Microsoft UFO < 3.0.9 (CVE-2026-105793 press_key, CVE-2026-105791 run_shell, CVE-2026-105789 execute_command) 및 < 3.0.10 (CVE-2026-105788 type_text/launch_app)
완화 방안
UFO 3.0.10으로 업그레이드합니다(3.0.9 및 3.0.10 수정 사항 포함). MCP API 키를 제한/교체하고, ADB 승인 장치를 제한하고, 이러한 도구를 호출할 수 있는 에이전트 워크플로우를 제한합니다.