CVE-2026-73296
Microsoft UFO: Неаутентифицированный доступ к мобильному MCP позволяет удалённое управление Android-устройством и раскрытие экрана
- Опубликовано
- 12 авг. 2026 г.
- Обновлено
- 13 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 2 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LНизкий · следующие 30 дней
- Процентиль
- 86,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# Microsoft UFO: открытая платформа для интеллектуальной автоматизации на различных устройствах и платформах До версии 3.0.8 функции `create_mobile_data_collection_server` и `create_mobile_action_server` в файле `ufo/client/mcp/http_servers/mobile_mcp_server.py` открывали потоковые HTTP MCP-сервисы на TCP-портах 8020 и 8021 без аутентификации, что позволяло неаутентифицированному удалённому злоумышленнику вызывать `capture_screenshot`, `get_ui_tree`, `tap`, `swipe`, `type_text`, `launch_app`, `press_key` и `click_control` на Android-устройстве, подключённом через ADB, раскрывать данные экрана и устройства, а также изменять состояние устройства. Эта проблема устранена в версии 3.0.8.
Источники
1- CVE-2026-73296Сканер
Неразрушающий инструмент оценки безопасности для CVE-2026-73296, проверяющий границы аутентификации на открытых HTTP-серверах Mobile MCP (порты 8020/8021) для выявления потенциального несанкционированного доступа к Android-устройствам.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.