Ad

CVE-2026-73296

CRITICAL CVSS 3.1: 9,4 EPSS 2.61%
Обновлено 13 августа 2026
Microsoft
Параметр Значение
CVSS 9,4 (CRITICAL)
Устранено в версии 3.0.8
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-306 (Отсутствие аутентификации)
Поставщик Microsoft
Публичный эксплойт Нет

Платформа Microsoft UFO с открытым исходным кодом для интеллектуальной автоматизации на всех устройствах и платформах. До версии 3.0.8 create_mobile_data_collection_server и create_mobile_action_server в ufo/client/mcp/http_servers/mobile_mcp_server.py предоставляли услуги Streamable HTTP MCP на TCP-портах 8020 и 8021 без аутентификации, что позволяло неаутентифицированному удаленному злоумышленнику вызывать capture_screenshot, get_ui_tree, Tap, Swipe, type_text, launch_app, press_key и click_control на устройстве Android, подключенном к ADB, раскрывать данные экрана и устройства, а также изменять состояние устройства. Эта проблема исправлена ​​в версии 3.0.8.

Показать оригинальное описание (EN)

Microsoft UFO open-source framework for intelligent automation across devices and platforms. Prior to 3.0.8, create_mobile_data_collection_server and create_mobile_action_server in ufo/client/mcp/http_servers/mobile_mcp_server.py exposed Streamable HTTP MCP services on TCP ports 8020 and 8021 without authentication, allowing an unauthenticated remote attacker to invoke capture_screenshot, get_ui_tree, tap, swipe, type_text, launch_app, press_key, and click_control against an ADB-connected Android device, disclose screen and device data, and modify device state. This issue is fixed in version 3.0.8.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

microsoft:ufo