CVE-2026-73296
严重已发布
Microsoft UFO:未认证的移动 MCP 访问允许远程控制 Android 设备并泄露屏幕内容
- 已发布
- 2026年8月12日
- 已更新
- 2026年8月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月2日
初级CVSS
9.4/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L2.9%
低 · 未来 30 天
- 百分位
- 86.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Microsoft UFO 开源框架:跨设备与平台的智能自动化 在 3.0.8 版本之前,`ufo/client/mcp/http_servers/mobile_mcp_server.py` 中的 `create_mobile_data_collection_server` 和 `create_mobile_action_server` 在 TCP 端口 8020 和 8021 上暴露了 Streamable HTTP MCP 服务,且无需身份验证,这使得未经身份验证的远程攻击者能够针对通过 ADB 连接的 Android 设备调用 `capture_screenshot`、`get_ui_tree`、`tap`、`swipe`、`type_text`、`launch_app`、`press_key` 和 `click_control`,从而泄露屏幕与设备数据,并修改设备状态。此问题已在 3.0.8 版本中修复。
来源
1用于CVE-2026-73296的非破坏性安全评估工具,检查暴露的Mobile MCP HTTP服务器(端口8020/8021)上的身份验证边界,以检测潜在的未授权Android设备访问。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。