漏洞  ·  2026-08-14

Microsoft UFO智能体自动化框架在移动自动化端口上暴露未认证的MCP服务

漏洞High 影响Global
Microsoft的UFO开源框架用于跨设备智能自动化,暴露了create_mobile_data_collection_server和create_mobile_action_server函数(ufo/client/mcp/http_servers/mobile_mcp_server.py),这些函数在TCP端口8020/8021上建立可流式处理的HTTP MCP服务而无需身份认证(CVE-2026-73296、CVSS 9.4、严重),发生于3.0.8版本之前。
UFO是来自Microsoft的基于MCP的智能体自动化框架;在网络可达端口上的未认证MCP服务器允许任何网络邻接攻击者在没有凭证的情况下调用设备自动化工具(包括移动操作执行),这是一条直接的智能体工具执行破坏路径。
攻击者直接连接到TCP端口8020/8021上的未认证MCP服务并在没有任何凭证检查的情况下调用移动数据收集或移动操作工具调用
Microsoft UFO < 3.0.8
升级到UFO 3.0.8或更高版本
NVD - CVE-2026-73296GitHub commit fix
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →