Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-73296 — CVE-2026-73296 के लिए गैर-विनाशकारी सुरक्षा मूल्यांकन उपकरण, जो उजागर Mobile MCP HTTP सर्वरों (पोर्ट 8020/8021) पर प्रमाणीकरण सीमाओं की जाँच करता है ताकि संभावित अनधिकृत Android डिवाइस पहुँच का पता लगाया जा सके। | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2026-73296
एंड्रॉइड सुरक्षाभेद्यता स्कैनरIoT सुरक्षाशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHub0xblackash/cve-2026-73296

CVE-2026-73296

CVE-2026-73296 के लिए गैर-विनाशकारी सुरक्षा मूल्यांकन उपकरण, जो उजागर Mobile MCP HTTP सर्वरों (पोर्ट 8020/8021) पर प्रमाणीकरण सीमाओं की जाँच करता है ताकि संभावित अनधिकृत Android डिवाइस पहुँच का पता लगाया जा सके।

रिपॉजिटरी देखें
7घं 19मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2026-73296 - UFO-Vuln 💥

HREw4O0WQAE3YE-

अप्रमाणित (Unauthenticated) Mobile MCP एक्सेस Android स्क्रीन डेटा उजागर कर सकता है और ADB के माध्यम से दूरस्थ UI-नियंत्रण क्षमताएँ प्रदान कर सकता है।


⚠️ सुरक्षा सूचना

यह रिपॉजिटरी केवल अधिकृत सुरक्षा अनुसंधान, भेद्यता सत्यापन, रक्षात्मक परीक्षण और नियंत्रित प्रयोगशाला वातावरण के लिए है।

शामिल चेकर को गैर-विनाशकारी प्रमाणीकरण-सीमा जाँच करने के लिए डिज़ाइन किया गया है।

यह नहीं करता:

  • मनमाने MCP टूल निष्पादित करना
  • Android डिवाइस को नियंत्रित करना
  • वास्तविक डिवाइस के विरुद्ध ADB कमांड निष्पादित करना
  • स्क्रीनशॉट कैप्चर करना
  • टैप या स्वाइप इंजेक्ट करना
  • एप्लिकेशन लॉन्च करना
  • डिवाइस की स्थिति संशोधित करना
  • विनाशकारी शोषण का प्रयास करना

📌 भेद्यता अवलोकन

CVE: CVE-2026-73296

उत्पाद: Microsoft UFO

घटक: Mobile MCP HTTP सर्वर

गंभीरता: क्रिटिकल

CVSS v3.1: 9.4

प्रभावित संस्करण: <= v3.0.7

आधिकारिक रूप से पैच किए गए संस्करण: इस दस्तावेज़ीकरण के समय Microsoft UFO सलाहकार द्वारा कोई सूचीबद्ध नहीं।

CWE:

  • CWE-306 — महत्वपूर्ण कार्य के लिए प्रमाणीकरण की कमी
  • CWE-862 — प्राधिकरण की कमी

यह भेद्यता UFO के Mobile MCP डेटा-संग्रह और एक्शन सर्वर को प्रभावित करती है जब वे उचित प्रमाणीकरण के बिना नेटवर्क पर उजागर होते हैं।

आधिकारिक सलाहकार कमजोर कार्यान्वयन की पहचान इस प्रकार करता है:```text ufo/client/mcp/http_servers/mobile_mcp_server.py

root@kitploit:~
प्रभावित सेवाएँ Streamable HTTP MCP इंटरफेस उजागर करती हैं जो ADB-कनेक्टेड Android डिवाइस के साथ इंटरैक्ट कर सकते हैं।

यदि सेवाएँ दूरस्थ रूप से पहुंच योग्य हैं और प्रमाणीकरण लागू नहीं किया गया है, तो एक अनप्रमाणित नेटवर्क क्लाइंट संवेदनशील डिवाइस जानकारी तक पहुंच सकता है और Android UI-नियंत्रण कार्यक्षमता को आमंत्रित कर सकता है।

---

# 🎯 कार्यकारी सारांश

Microsoft UFO एक AI-एजेंट फ्रेमवर्क है जिसे बुद्धिमान स्वचालन और बहु-डिवाइस ऑर्केस्ट्रेशन के लिए डिज़ाइन किया गया है।

इसकी Mobile MCP कार्यक्षमता ADB के माध्यम से Android डिवाइसों के साथ इंटरैक्ट करने के लिए MCP सर्वर प्रदान करती है।

कमजोर कॉन्फ़िगरेशन दो महत्वपूर्ण नेटवर्क सेवाओं को उजागर करता है:

| सेवा                          |   पोर्ट | कार्य                              |
| ---------------------------- | -----: | ----------------------------------- |
| Mobile Data Collection MCP   | `8020` | Android जानकारी और स्क्रीन डेटा     |
| Mobile Action MCP            | `8021` | Android इंटरैक्शन और नियंत्रण       |

प्रभावित संस्करणों में, Mobile MCP सर्वर प्रमाणीकरण प्रदाता या अनुरोध-स्तरीय प्राधिकरण जांच के बिना बनाए जा सकते थे।

परिणामस्वरूप:```text
Remote Client
      │
      │ HTTP / MCP
      ▼
┌──────────────────────┐
│ Mobile MCP Server    │
│                      │
│ Authentication:      │
└──────────┬───────────┘
           │
           ▼
      ADB Interface
           │
           ▼
    Android Device

The security boundary between the remote network client and the ADB-backed functionality is therefore insufficiently protected.


🔥 गंभीरता (Severity)

CVSS v3.1```py

9.4 CRITICAL

root@kitploit:~
वेक्टर:```py
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L

मेट्रिक्स

यह भेद्यता विशेष रूप से महत्वपूर्ण है क्योंकि शोषण के लिए स्वाभाविक रूप से आवश्यक नहीं है:

  • एक प्रमाणित UFO सत्र
  • एक UFO/Galaxy API कुंजी
  • एक पंजीकृत AIP क्लाइंट
  • ब्राउज़र इंटरैक्शन
  • LLM सहयोग
  • उपयोगकर्ता अनुमोदन
  • एक मौजूदा एजेंट कार्य

आधिकारिक सलाह में कहा गया है कि उजागर सेवा तक पहुंचने में सक्षम एक नेटवर्क क्लाइंट बिना कोई क्रेडेंशियल प्रस्तुत किए MCP सत्र आरंभ कर सकता है और उसके टूल्स को लागू कर सकता है।


🧩 प्रभावित संस्करण

आधिकारिक Microsoft UFO सुरक्षा सलाह के अनुसार:```py Affected: <= v3.0.7

Patched: None listed

root@kitploit:~
आधिकारिक रिपॉजिटरी वर्तमान में `3.0.7` को एक रिलीज़ के रूप में सूचीबद्ध करता है।

> **महत्वपूर्ण:** यह दावा न करें कि `3.0.8` एक आधिकारिक रूप से पैच की गई रिलीज़ है, जब तक कि Microsoft उस जानकारी को प्रकाशित न करे। वर्तमान आधिकारिक सुरक्षा सलाहकार किसी भी पैच किए गए संस्करण को सूचीबद्ध नहीं करता है।

---

# 🏗️ कमज़ोर आर्किटेक्चर

कमज़ोर कार्यक्षमता निम्नलिखित में लागू की गई है:```py
ufo/client/mcp/http_servers/mobile_mcp_server.py

आधिकारिक सलाहकार द्वारा पहचाने गए महत्वपूर्ण कार्यों में शामिल हैं:

डेटा संग्रहण```py

create_mobile_data_collection_server capture_screenshot get_ui_tree get_device_info get_mobile_app_target_info get_app_window_controls_target_info

root@kitploit:~
### मोबाइल क्रियाएँ```py
create_mobile_action_server
tap
swipe
type_text
launch_app
press_key
click_control

दोनों HTTP सेवाएँ निम्नलिखित से जुड़ी हैं:```py TCP/8020 TCP/8021

root@kitploit:~
यह सलाह विशेष रूप से इन सेवाओं को मोबाइल डेटा-संग्रह और एक्शन MCP सर्वर के रूप में पहचानती है।

---

# 🔬 मूल कारण

मूलभूत सुरक्षा समस्या यह है:```py
Powerful functionality
        +
Network exposure
        +
Missing authentication
        =
Unauthorized access

प्रभावित कार्यान्वयन में, Mobile MCP FastMCP सर्वर बिना किसी प्रमाणीकरण प्रदाता या समकक्ष अनुरोध-स्तरीय प्राधिकरण प्रवर्तन के निर्मित किए गए थे।

अवधारणात्मक रूप से:```python mcp = FastMCP( "Mobile MCP Server", host=host, port=port, )

root@kitploit:~
समस्या केवल MCP के अस्तित्व की नहीं है।

समस्या यह है कि एक नेटवर्क-सुलभ इंटरफ़ेस सुरक्षा-संवेदनशील संचालन को उजागर करता है, बिना कॉलर को प्रमाणित पहचान स्थापित करने की आवश्यकता के।

---

# 🔗 आक्रमण प्रवाह

एक सरलीकृत आक्रमण श्रृंखला इस प्रकार दिखती है:```py
┌───────────────────┐
│ Unauthenticated   │
│ Network Client    │
└─────────┬─────────┘
          │
          │ HTTP
          ▼
┌─────────────────────────┐
│ Mobile MCP :8020/:8021  │
│                         │
│ Authentication missing  │
└───────────┬─────────────┘
            │
            │ MCP Tool
            ▼
┌─────────────────────────┐
│ Mobile MCP Tool         │
└───────────┬─────────────┘
            │
            │ ADB operation
            ▼
┌─────────────────────────┐
│ Android Device / ADB    │
└─────────────────────────┘

महत्वपूर्ण सुरक्षा संक्रमण यह है:```py Unauthenticated network request ↓ MCP functionality ↓ ADB-backed action ↓ Android device

root@kitploit:~
---

# 📡 एक्सपोज़्ड सर्विसेज़

## पोर्ट 8020 — डेटा कलेक्शन

डेटा-कलेक्शन सर्वर निम्नलिखित से जुड़ी कार्यक्षमता को एक्सपोज़ कर सकता है:```py
capture_screenshot
get_ui_tree
get_device_info
get_mobile_app_target_info
get_app_window_controls_target_info

संभावित रूप से उजागर होने वाली जानकारी में शामिल हैं:

  • वर्तमान स्क्रीन सामग्री
  • UI पदानुक्रम
  • डिवाइस जानकारी
  • Android संस्करण
  • डिवाइस मॉडल
  • स्क्रीन आयाम
  • डिस्प्ले घनत्व
  • बैटरी जानकारी
  • इंस्टॉल किए गए एप्लिकेशन की जानकारी
  • विंडो/नियंत्रण जानकारी

यह एक महत्वपूर्ण गोपनीयता जोखिम पैदा करता है।


🎮 पोर्ट 8021 — मोबाइल क्रियाएँ

एक्शन सर्वर निम्नलिखित से संबंधित कार्यक्षमता को उजागर करता है:```text tap swipe type_text launch_app press_key click_control

root@kitploit:~
ये ऑपरेशन किसी दूरस्थ कॉलर को Android UI इंटरैक्शन क्षमताएँ प्रदान कर सकते हैं।

डिवाइस की स्थिति और सुलभ एप्लिकेशनों के आधार पर, यह संभावित रूप से निम्नलिखित की अनुमति दे सकता है:```text
Remote input
     ↓
UI navigation
     ↓
Application interaction
     ↓
Device-state modification

आधिकारिक सलाहकार विशेष रूप से इन क्षमताओं को दूरस्थ रूप से इंजेक्ट की जाने वाली Android UI क्रियाओं के रूप में वर्णित करता है।


📸 गोपनीयता प्रभाव

स्क्रीन और UI जानकारी तक अनधिकृत पहुंच संभावित रूप से उजागर कर सकती है:

  • व्यक्तिगत संदेश
  • प्रमाणीकरण कोड
  • स्क्रीन पर प्रदर्शित पासवर्ड
  • ईमेल सामग्री
  • एप्लिकेशन डेटा
  • आंतरिक एप्लिकेशन जानकारी
  • संवेदनशील दस्तावेज़
  • निजी सूचनाएं
  • उपयोगकर्ता गतिविधि

सटीक प्रभाव Android डिवाइस और कनेक्टेड ADB वातावरण के माध्यम से सुलभ एप्लिकेशन पर निर्भर करता है।


🛠️ अखंडता प्रभाव

अनधिकृत मोबाइल क्रियाएं किसी हमलावर को अनुमति दे सकती हैं:```text Tap Swipe Type text Press keys Launch applications Click UI controls

root@kitploit:~
यह संभावित रूप से एप्लिकेशन की स्थिति को संशोधित कर सकता है या डिवाइस पर चल रहे वर्कफ़्लो के साथ इंटरैक्ट कर सकता है।

---

# 💥 उपलब्धता प्रभाव

बार-बार की जाने वाली स्वचालित क्रियाएं निम्नलिखित कर सकती हैं:

* स्वचालन को बाधित करना
* एप्लिकेशन स्विच करना
* वर्कफ़्लो से दूर नेविगेट करना
* अप्रत्याशित UI क्रियाएं ट्रिगर करना
* परीक्षण वातावरण में हस्तक्षेप करना
* Android स्वचालन सत्र को बाधित करना

CVSS मूल्यांकन **कम उपलब्धता प्रभाव** निर्धारित करता है, जबकि गोपनीयता और अखंडता को **उच्च** दर्जा दिया गया है।

---

# 🧪 सुरक्षित पहचान

इस रिपॉजिटरी में शामिल है:```text
cve-2026-73296.py

यह चेकर जानबूझकर एक गैर-विनाशकारी सुरक्षा मूल्यांकन उपकरण के रूप में डिज़ाइन किया गया है।

यह जाँचता है:```text TCP reachability ↓ HTTP response ↓ Authentication boundary ↓ SAFE / VULNERABLE / UNKNOWN

root@kitploit:~
यह **Mobile MCP** टूल्स को आमंत्रित नहीं करता है।

---

# 🟢 SAFE

`SAFE` परिणाम का अर्थ है कि परीक्षण किया गया HTTP एंडपॉइंट एक प्रमाणीकरण/प्राधिकरण अवरोध (जैसे) लौटाता है:```text
HTTP 401
HTTP 403

उदाहरण:```text [SAFE] Port 8020: authentication/authorization barrier detected

root@kitploit:~
---

# 🔴 असुरक्षित

`VULNERABLE` परिणाम का अर्थ है कि परीक्षण किया गया HTTP एंडपॉइंट बिना किसी प्रमाणीकरण चुनौती प्रस्तुत किए सफलतापूर्वक प्रतिक्रिया देता है।

उदाहरण:```text
[VULNERABLE] Port 8021:
HTTP endpoint responded without an authentication challenge

इसे संभावित जोखिम के रूप में माना जाना चाहिए जिसकी पुष्टि आवश्यक है।


🟡 UNKNOWN

UNKNOWN परिणाम का अर्थ है कि चेकर प्रमाणीकरण स्थिति का विश्वसनीय रूप से निर्धारण नहीं कर सका।

उदाहरण:```text TCP unreachable TLS error HTTP timeout Unexpected HTTP response Redirect

root@kitploit:~
`UNKNOWN` को न तो सुरक्षित और न ही कमजोर के रूप में समझा जाना चाहिए।

---

# ⚠️ पहचान की सीमाएँ

यह चेकर जानबूझकर **नहीं** दावा करता कि यह शोषण (exploitation) साबित करता है।

हरा परिणाम का अर्थ है:

> परीक्षण किए गए HTTP बाउंड्री पर प्रमाणीकरण सुरक्षा देखी गई।

यह गणितीय रूप से **नहीं** साबित करता कि पूरी UFO तैनाती सुरक्षित है।

इसी तरह, लाल परिणाम इंगित करता है:

> परीक्षण किया गया एंडपॉइंट प्रमाणीकरण चुनौती के बिना प्रतिक्रिया दी।

इसे निम्नलिखित के साथ सहसंबंधित किया जाना चाहिए:

* UFO संस्करण
* तैनाती कॉन्फ़िगरेशन
* नेटवर्क एक्सपोज़र
* MCP कॉन्फ़िगरेशन
* रिवर्स प्रॉक्सी
* TLS कॉन्फ़िगरेशन
* फ़ायरवॉल नियम
* ADB कनेक्टिविटी

---

# 🚀 उपयोग

रिपॉजिटरी को क्लोन करें:```bash
git clone https://github.com/0xBlackash/CVE-2026-73296.git
cd CVE-2026-73296

निर्भरता स्थापित करें:```bash python3 -m pip install requests

root@kitploit:~
वाक्यविन्यास जाँच:```bash
python3 -m py_compile cve-2026-73296.py

अधिकृत परीक्षण प्रणाली के विरुद्ध चलाएँ:```bash python3 cve-2026-73296.py 127.0.0.1

root@kitploit:~
उदाहरण प्रयोगशाला लक्ष्य:```bash
python3 cve-2026-73296.py 192.168.56.10

HTTPS के साथ प्रयोगशाला/स्व-हस्ताक्षरित प्रमाणपत्र के लिए:```bash python3 cve-2026-73296.py https://192.168.56.10 --no-verify-tls

root@kitploit:~
---

# 🖥️ उदाहरण आउटपुट

### संरक्षित एंडपॉइंट```py
════════════════════════════════════════════════════════
  SECURITY ASSESSMENT
────────────────────────────────────────────────────────

  SAFE       : 2
  VULNERABLE : 0
  UNKNOWN    : 0

  ✓ AUTHENTICATION CHECK PASSED

संभावित जोखिम```py

════════════════════════════════════════════════════════ SECURITY ASSESSMENT ────────────────────────────────────────────────────────

SAFE : 0 VULNERABLE : 2 UNKNOWN : 0

⚠ POTENTIAL CVE-2026-73296 EXPOSURE

→ TCP/8020 responded without an authentication challenge. → TCP/8021 responded without an authentication challenge.

root@kitploit:~
<img width="1523" height="789" alt="CVE-2026-73296" src="https://assets.kitploit.com/production/public/readmes/54023/5754c6ba111148250c8f3067db1c7dfbb9cb85e4910f2afe13443f7906926573/def8f2a924188fdd01d3ef2b3880c3bc22bef0c251f9b13d24ac458f2143f3eb-display-v1.webp" />


---

# 🧬 स्रोत-से-सिंक मॉडल

इस भेद्यता को स्रोत-से-सिंक सुरक्षा विफलता के रूप में समझा जा सकता है:```py
SOURCE
  │
  │ Unauthenticated network request
  ▼
MCP HTTP Server
  │
  │ Missing authentication/authorization
  ▼
MCP Tool
  │
  ▼
ADB-backed operation
  │
  ▼
ANDROID DEVICE

सुरक्षा सीमा इसके बजाय इस प्रकार होनी चाहिए:```py Network Request │ ▼ Authentication │ ├──── INVALID ────► REJECT │ ▼ Authorization │ ├──── DENIED ─────► REJECT │ ▼ MCP Tool │ ▼ ADB

root@kitploit:~
---

# 🔐 अनुशंसित उपचार (Remediation)

प्राथमिक उपचार Mobile MCP HTTP ट्रांसपोर्ट सीमा पर प्रमाणीकरण (authentication) लागू करना है।

अनुशंसित सुरक्षा आर्किटेक्चर:```py
                    ┌──────────────────┐
                    │ Authorized MCP   │
                    │ Client           │
                    └────────┬─────────┘
                             │
                        Bearer Token
                             │
                             ▼
                    ┌──────────────────┐
                    │ Authentication   │
                    │ Middleware       │
                    └────────┬─────────┘
                             │
                       Authorized?
                       /          \
                     NO            YES
                     │              │
                     ▼              ▼
                   REJECT       MCP Tool
                                    │
                                    ▼
                                   ADB

🔑 API कुंजी सुरक्षा

आधिकारिक सलाह एक प्रमाणीकरण डिज़ाइन की अनुशंसा करती है जो इस पर आधारित है:```py UFO_MCP_API_KEY

root@kitploit:~
सुरक्षा मॉडल को यह सुनिश्चित करना चाहिए:

1. उच्च-एन्ट्रॉपी गुप्त (secret) की आवश्यकता हो।
2. यदि क्रेडेंशियल गायब हो तो सर्वर फेल-क्लोज़ (fail closed) हो।
3. अमान्य बियरर क्रेडेंशियल को अस्वीकार किया जाए।
4. टूल निष्पादन से पहले प्रमाणीकरण हो।
5. क्रेडेंशियल LLM-दृश्यमान टूल पैरामीटर के रूप में उजागर न हों।
6. क्रेडेंशियल तुलना के लिए स्थिर-समय तुलना (constant-time comparison) का उपयोग किया जाए।
7. दूरस्थ (remote) तैनाती में एन्क्रिप्टेड ट्रांसपोर्ट का उपयोग किया जाए।
8. जहाँ संभव हो, लोकलहोस्ट (localhost) डिफ़ॉल्ट बना रहे।

---

# 🌐 नेटवर्क एक्सपोज़र

इन्हें उजागर करने से बचें:```py
0.0.0.0:8020
0.0.0.0:8021

सीधे अविश्वसनीय नेटवर्क से जुड़ने के लिए।

पसंद करें:```py 127.0.0.1

root@kitploit:~
स्थानीय-केवल तैनातियों के लिए।

वैध दूरस्थ पहुँच के लिए, विचार करें:```py
Client
  │
  ▼
TLS / Private Tunnel
  │
  ▼
Authenticated Reverse Proxy
  │
  ▼
UFO MCP
  │
  ▼
ADB

संभावित सुरक्षा नियंत्रणों में शामिल हैं:

  • TLS
  • प्रमाणित रिवर्स प्रॉक्सी
  • VPN
  • निजी नेटवर्क
  • SSH टनल
  • नेटवर्क ACLs
  • फ़ायरवॉल प्रतिबंध
  • मजबूत API क्रेडेंशियल्स

🧪 रिग्रेशन टेस्टिंग

एक उचित सुरक्षा रिग्रेशन सूट को निम्नलिखित सत्यापित करना चाहिए:

टेस्ट 1 — कोई क्रेडेंशियल नहीं```py

Request ↓ No Authorization header ↓ REJECT ↓ ADB not reached

root@kitploit:~
अपेक्षित:```py
PASS

परीक्षण 2 — अमान्य क्रेडेंशियल```py

Bearer: invalid-token ↓ REJECT ↓ ADB not reached

root@kitploit:~
अपेक्षित:```py
PASS

परीक्षण 3 — मान्य क्रेडेंशियल```py

Bearer: valid-token ↓ ACCEPT ↓ MCP Tool ↓ ADB

root@kitploit:~
## 3.2.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.1.```py
PASS

परीक्षण 4 — सर्वर सीक्रेट अनुपलब्ध```py

UFO_MCP_API_KEY = missing

root@kitploit:~
यदि आपको कोई समस्या आती है, तो कृपया [issues](https://github.com/your-repo/issues) अनुभाग में एक नई समस्या खोलें। सुनिश्चित करें कि आपने समस्या को दोहराने के लिए आवश्यक चरणों और अपने वातावरण के बारे में विवरण शामिल किया है।```py
Server fails closed

परीक्षण 5 — क्रेडेंशियल प्लेसहोल्डर

अनसुलझे पर्यावरण चर को गलती से प्रमाणीकरण क्रेडेंशियल नहीं बनना चाहिए।

अपेक्षित:```py Client initialization fails

root@kitploit:~
---

# 🛡️ गहराई में सुरक्षा (Defense-in-Depth)

केवल प्रमाणीकरण (Authentication) को ही पर्याप्त नहीं माना जाना चाहिए।

अनुशंसित नियंत्रण (Recommended controls):

---```py
                 Internet
                    │
                    X
                    │
              Firewall/VPN
                    │
                    ▼
              TLS / Proxy
                    │
                    ▼
              API Authentication
                    │
                    ▼
              Authorization
                    │
                    ▼
               MCP Server
                    │
                    ▼
                   ADB
                    │
                    ▼
             Android Device

🔎 पहचान और निगरानी

सुरक्षा टीमों को निम्नलिखित तक अनपेक्षित पहुंच की निगरानी करनी चाहिए:```text TCP/8020 TCP/8021

root@kitploit:~
देखें:

* अप्रत्याशित स्रोत IP पते
* प्राधिकरण हेडर के बिना अनुरोध
* बार-बार प्रमाणीकरण विफलताएँ
* असामान्य MCP सत्र
* अप्रत्याशित स्क्रीनशॉट अनुरोध
* बार-बार UI इंटरैक्शन कॉल
* अप्रत्याशित एप्लिकेशन लॉन्च
* संदिग्ध ADB गतिविधि

उपयोगी नेटवर्क टेलीमेट्री:```text
source_ip
destination_ip
destination_port
timestamp
HTTP_method
HTTP_status
user_agent
authorization_present
request_frequency

📋 घटना प्रतिक्रिया जाँच सूची

यदि कोई उजागर कमजोर इंस्टेंस पाया जाता है:

1. नेटवर्क पहुंच प्रतिबंधित करें

तुरंत निम्न तक पहुंच सीमित करें:```text 8020 8021

root@kitploit:~
### 2. अनावश्यक Android डिवाइस डिस्कनेक्ट करें

यदि सेवा की आवश्यकता नहीं है, तो संबंधित ADB डिवाइस को डिस्कनेक्ट करें।

### 3. लॉग की जांच करें

इन्हें देखें:```text
Unknown source IPs
Unexpected MCP sessions
Unexpected device interactions
Unexpected application launches

4. क्रेडेंशियल घुमाएँ

यदि प्रमाणीकरण रहस्य उजागर हो सकते हैं:```text Generate a new high-entropy API key

root@kitploit:~
### 5. डिवाइस की स्थिति की समीक्षा करें

जाँचें:

* हाल ही में लॉन्च किए गए एप्लिकेशन
* संशोधित एप्लिकेशन स्थिति
* अप्रत्याशित संदेश/इनपुट
* संदिग्ध UI गतिविधि

### 6. विक्रेता के सुरक्षा दिशानिर्देशों को अपडेट करें या लागू करें

नवीनतम Microsoft UFO सुरक्षा सलाहकार और रिलीज़ जानकारी का पालन करें।

### 7. पुनः परीक्षण करें

सुधार के बाद सुरक्षित चेकर को फिर से चलाएँ।

---

# 🧰 अनुसंधान पद्धति

यह परियोजना एक रक्षात्मक भेद्यता-सत्यापन पद्धति का पालन करती है:```py
1. Identify vulnerable component
          ↓
2. Determine network attack surface
          ↓
3. Identify missing security boundary
          ↓
4. Map exposed capabilities
          ↓
5. Build non-destructive detection
          ↓
6. Validate authentication behavior
          ↓
7. Document impact
          ↓
8. Apply remediation
          ↓
9. Regression test

📂 रिपॉजिटरी संरचना

अनुशंसित प्रोजेक्ट संरचना:```py CVE-2026-73296/ │ ├── README.md │ ├── poc/ │ └── cve-2026-73296.py │ ├── docs/ │ ├── technical-analysis.md │ ├── remediation.md │ └── detection.md │ ├── screenshots/ │ ├── safe.png │ └── vulnerable.png │ ├── tests/ │ └── README.md │ ├── LICENSE └── .gitignore

root@kitploit:~
---

# 🧠 प्रमुख सुरक्षा पाठ

## 1. MCP एक सुरक्षा सीमा है

जब MCP सर्वर नेटवर्क पर शक्तिशाली संचालन उजागर करते हैं, तो उन्हें हानिरहित स्थानीय उपयोगिताओं के रूप में नहीं माना जाना चाहिए।

---

## 2. ADB प्रभाव को बढ़ाता है

ADB से जुड़ा एक MCP एंडपॉइंट इसके बीच एक पुल बन सकता है:```text
Network
   ↓
Agent protocol
   ↓
ADB
   ↓
Android

सुरक्षा आवश्यकताओं को इसलिए पूरी श्रृंखला को कवर करना होगा।


3. लोकलहोस्ट डिफ़ॉल्ट मायने रखते हैं

एक सेवा जो इससे बंधी है:```text 127.0.0.1

root@kitploit:~
का मूल रूप से भिन्न एक्सपोज़र प्रोफ़ाइल है:```text
0.0.0.0

नेटवर्क बाइंडिंग को इसलिए एक सुरक्षा कॉन्फ़िगरेशन के रूप में माना जाना चाहिए।


4. सिंक से पहले प्रमाणीकरण होना चाहिए

महत्वपूर्ण अपरिवर्तनीय नियम यह है:```text UNTRUSTED REQUEST ↓ AUTHENTICATION ↓ AUTHORIZATION ↓ MCP TOOL ↓ ADB

root@kitploit:~
कभी नहीं:```text
UNTRUSTED REQUEST
       ↓
   MCP TOOL
       ↓
      ADB

📊 भेद्यता सारांश


🏁 निष्कर्ष

CVE-2026-73296 उस सुरक्षा जोखिम को प्रदर्शित करता है जो तब उत्पन्न होता है जब शक्तिशाली एजेंट स्वचालन इंटरफेस को उचित प्रमाणीकरण और प्राधिकरण सीमा के बिना नेटवर्क पर उजागर किया जाता है।

कमजोर Mobile MCP आर्किटेक्चर निम्न से एक मार्ग बनाता है:```text Unauthenticated Network Client ↓ MCP Server ↓ MCP Tools ↓ ADB ↓ Android Device

root@kitploit:~
परिणामी प्रभाव में स्क्रीन/UI/डिवाइस जानकारी के माध्यम से **गोपनीयता हानि** और दूरस्थ Android UI इंटरैक्शन के माध्यम से **अखंडता प्रभाव** दोनों शामिल हो सकते हैं।

सबसे महत्वपूर्ण रक्षात्मक नियंत्रण हैं:```text
Authentication
Authorization
TLS
Network isolation
Least privilege
Secure defaults
Continuous monitoring
Regression testing

📚 संदर्भ

  • Microsoft UFO सुरक्षा सलाह — CVE-2026-73296 / GHSA-24fq-m9rr-g3mm
  • Microsoft UFO रिपॉजिटरी
  • Microsoft UFO रिलीज़ इतिहास
  • CWE-306 — महत्वपूर्ण फ़ंक्शन के लिए अनुपस्थित प्रमाणीकरण
  • CWE-862 — अनुपस्थित प्राधिकरण
  • CVSS v3.1

आधिकारिक Microsoft UFO रिपॉजिटरी:

https://github.com/microsoft/UFO

आधिकारिक सुरक्षा सलाह:

https://github.com/microsoft/UFO/security/advisories/GHSA-24fq-m9rr-g3mm


⚖️ जिम्मेदार उपयोग

यह प्रोजेक्ट निम्नलिखित के लिए प्रदान किया गया है:

  • अधिकृत पैठ परीक्षण
  • सुरक्षा अनुसंधान
  • CTF वातावरण
  • भेद्यता सत्यापन
  • रक्षात्मक इंजीनियरिंग
  • सुरक्षा शिक्षा
  • पहचान विकास

स्पष्ट प्राधिकरण के बिना सिस्टम या डिवाइस का परीक्षण न करें।

सुरक्षित जाँचकर्ता जानबूझकर वास्तविक Android डिवाइसों के विरुद्ध कमजोर Mobile MCP क्षमताओं को निष्पादित करने से बचता है।


CVE-2026-73296 • Microsoft UFO • Mobile MCP सुरक्षा अनुसंधान

टूल डाउनलोड करें
मेट्रिकमान
अटैक वेक्टरनेटवर्क
अटैक जटिलताकम
आवश्यक विशेषाधिकारकोई नहीं
उपयोगकर्ता इंटरैक्शनकोई नहीं
दायराअपरिवर्तित
गोपनीयताउच्च
अखंडताउच्च
उपलब्धताकम
गुणमान
CVECVE-2026-73296
उत्पादMicrosoft UFO
घटकMobile MCP
गंभीरताक्रिटिकल
CVSS9.4
हमला वेक्टरनेटवर्क
जटिलताकम
विशेषाधिकारकोई नहीं
उपयोगकर्ता सहभागिताकोई नहीं
गोपनीयताउच्च
अखंडताउच्च
उपलब्धताकम
CWE-306अनुपस्थित प्रमाणीकरण
CWE-862अनुपस्थित प्राधिकरण
डेटा MCPTCP/8020
एक्शन MCPTCP/8021
प्रभावित≤ v3.0.7
आधिकारिक पैच संस्करणकोई सूचीबद्ध नहीं