CVE-2026-73296
Microsoft UFO: Accesso MCP mobile non autenticato consente il controllo remoto del dispositivo Android e la divulgazione dello schermo
- Pubblicato
- 12 ago 2026
- Aggiornato
- 13 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 2 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 86,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Framework open-source Microsoft UFO per automazione intelligente su dispositivi e piattaforme Prima della versione 3.0.8, `create_mobile_data_collection_server` e `create_mobile_action_server` in `ufo/client/mcp/http_servers/mobile_mcp_server.py` esponevano servizi MCP Streamable HTTP sulle porte TCP 8020 e 8021 senza autenticazione, consentendo a un attaccante remoto non autenticato di invocare `capture_screenshot`, `get_ui_tree`, `tap`, `swipe`, `type_text`, `launch_app`, `press_key` e `click_control` su un dispositivo Android connesso via ADB, divulgare dati di schermo e dispositivo e modificare lo stato del dispositivo. Questo problema è risolto nella versione 3.0.8.
Fonti
1- CVE-2026-73296Scanner
Strumento di valutazione della sicurezza non distruttivo per CVE-2026-73296, che verifica i confini di autenticazione sui server HTTP Mobile MCP esposti (porte 8020/8021) per rilevare potenziali accessi non autorizzati a dispositivi Android.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.