CVE-2026-73296
Microsoft UFO: Acceso MCP móvil no autenticado permite el control remoto de dispositivos Android y la divulgación de pantalla
- Publicado
- 12 ago 2026
- Actualizado
- 13 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 2 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 86,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Microsoft UFO: marco de código abierto para automatización inteligente en dispositivos y plataformas Antes de la versión 3.0.8, `create_mobile_data_collection_server` y `create_mobile_action_server` en `ufo/client/mcp/http_servers/mobile_mcp_server.py` exponían servicios MCP Streamable HTTP en los puertos TCP 8020 y 8021 sin autenticación, lo que permitía a un atacante remoto no autenticado invocar `capture_screenshot`, `get_ui_tree`, `tap`, `swipe`, `type_text`, `launch_app`, `press_key` y `click_control` contra un dispositivo Android conectado por ADB, divulgar datos de pantalla y del dispositivo, y modificar el estado del dispositivo. Este problema se corrigió en la versión 3.0.8.
Fuentes
1- CVE-2026-73296Escáner
Herramienta de evaluación de seguridad no destructiva para CVE-2026-73296, que verifica los límites de autenticación en servidores HTTP MCP móviles expuestos (puertos 8020/8021) para detectar posibles accesos no autorizados a dispositivos Android.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.