事件经过
Microsoft的UFO开源框架用于跨设备智能自动化,暴露了create_mobile_data_collection_server和create_mobile_action_server函数(ufo/client/mcp/http_servers/mobile_mcp_server.py),这些函数在TCP端口8020/8021上建立可流式处理的HTTP MCP服务而无需身份认证(CVE-2026-73296、CVSS 9.4、严重),发生于3.0.8版本之前。
影响分析
UFO是来自Microsoft的基于MCP的智能体自动化框架;在网络可达端口上的未认证MCP服务器允许任何网络邻接攻击者在没有凭证的情况下调用设备自动化工具(包括移动操作执行),这是一条直接的智能体工具执行破坏路径。
攻击途径
攻击者直接连接到TCP端口8020/8021上的未认证MCP服务并在没有任何凭证检查的情况下调用移动数据收集或移动操作工具调用
受影响系统
Microsoft UFO < 3.0.8
缓解措施
升级到UFO 3.0.8或更高版本