CVE-2026-73296
Microsoft UFO: बिना प्रमाणीकरण के मोबाइल MCP एक्सेस से दूरस्थ Android डिवाइस नियंत्रण और स्क्रीन प्रकटीकरण संभव
- प्रकाशित
- 12 अग॰ 2026
- अद्यतन
- 13 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 2 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 86.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Microsoft UFO ओपन-सोर्स फ्रेमवर्क डिवाइसों और प्लेटफ़ॉर्मों में बुद्धिमान स्वचालन के लिए Microsoft UFO ओपन-सोर्स फ्रेमवर्क। संस्करण 3.0.8 से पहले, `ufo/client/mcp/http_servers/mobile_mcp_server.py` में `create_mobile_data_collection_server` और `create_mobile_action_server` ने TCP पोर्ट 8020 और 8021 पर बिना प्रमाणीकरण के Streamable HTTP MCP सेवाओं को उजागर किया, जिससे एक अनप्रमाणित दूरस्थ हमलावर ADB-कनेक्टेड Android डिवाइस के विरुद्ध `capture_screenshot`, `get_ui_tree`, `tap`, `swipe`, `type_text`, `launch_app`, `press_key`, और `click_control` को लागू कर सकता था, स्क्रीन और डिवाइस डेटा का खुलासा कर सकता था, और डिवाइस की स्थिति को संशोधित कर सकता था। यह समस्या संस्करण 3.0.8 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-73296स्कैनर
CVE-2026-73296 के लिए गैर-विनाशकारी सुरक्षा मूल्यांकन उपकरण, जो उजागर Mobile MCP HTTP सर्वरों (पोर्ट 8020/8021) पर प्रमाणीकरण सीमाओं की जाँच करता है ताकि संभावित अनधिकृत Android डिवाइस पहुँच का पता लगाया जा सके।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।