漏洞  ·  2026-10-07

Microsoft UFO MCP 服务器 — 到达设备/桌面 shell 的命令注入集群(代理工具 RCE)

漏洞High 影响GlobalCVE-2026-105793
Microsoft 的开源 UFO 代理自动化框架将调用者控制的参数传递到 `adb shell` 和 Windows 程序执行路径中,而没有进行参数验证。adb 客户端将参数连接成 Android shell 重新解析的远程命令字符串,因此 `press_key`、`type_text` 和 `launch_app`(移动 MCP)允许经过认证的 API 密钥持有者附加以 Android shell 用户身份在授权的已连接设备上执行的任意命令;在 Windows 上,`run_shell` 仅验证第一个令牌,`explorer.exe` 委托让受影响的代理调用以桌面用户身份启动任意可执行文件;`execute_command`(Linux MCP)允许 sort/uniq 文件输出形式创建/覆盖文件。CISA SSVC 列出了移动端 CRITICAL(9.1)和 HIGH(8.8)变体的 PoC。
UFO 是 Microsoft 旗舰的代理式 UI 自动化/计算机使用框架;其 MCP 工具表面正是攻击者将提示/被操纵代理转变为移动设备和开发人员桌面上的 shell 执行所针对的类别。这四个 CVE 共同使经过认证的代理(或受攻击者影响的代理工作流)能够在已连接设备和工作站上执行代码/命令,暴露文件、令牌和会话。
使用 key_code/text/package_name 中的 shell 元字符调用移动 MCP press_key/type_text/launch_app 工具,或诱导 run_shell('explorer.exe <攻击者路径>');命令在 adb shell 用户/桌面用户下执行。
Microsoft UFO < 3.0.9(CVE-2026-105793 press_key、CVE-2026-105791 run_shell、CVE-2026-105789 execute_command)和 < 3.0.10(CVE-2026-105788 type_text/launch_app)
升级到 UFO 3.0.10(涵盖 3.0.9 和 3.0.10 修复);限制/轮换 MCP API 密钥、限制 ADB 授权设备,并约束哪些代理工作流可以调用这些工具。
NVD CVE-2026-105793GitHub advisory GHSA-5cjx-4375-4877NVD CVE-2026-105793 (2)NVD CVE-2026-105788NVD CVE-2026-105791Fix commit a538791
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →