1. Een kritieke kwetsbaarheid, aangeduid als CVE-2026-73296, is ontdekt in Microsoft’s open-source UFO automatiseringsframework. Deze kwetsbaarheid heeft een CVSS-score van 9.4 op 10, wat duidt op een zeer hoge ernst. De kwetsbaarheid wordt gecategoriseerd als CWE-306 (Missing Authentication for Critical Function) en CWE-862 (Missing Authorization).
2. De kwetsbaarheid treft UFO-versies vóór 3.0.8, met name wanneer de Mobile Model Context Protocol (MCP) services zijn geconfigureerd voor externe toegang. De kwetsbaarheid bevindt zich in de mobile_mcp_server.py component, specifiek in de functies die de Mobile data-collection en actieservers aanmaken.
3. UFO omvat Mobile MCP servers die ontworpen zijn om gegevens te verzamelen van en Android-apparaten te automatiseren die via Android Debug Bridge (ADB) zijn verbonden. De services kunnen worden blootgesteld via HTTP voor extern gebruik, waarbij de gegevensverzamelingsserver luistert op TCP-poort 8020 en de actieserver op TCP-poort 8021.
4. Wanneer beheerders het externe implementatiemodel van het project volgen en deze services koppelen aan 0.0.0.0, kan elk systeem dat toegang heeft tot die poorten de Android-automatiseringsfuncties gebruiken. De servers vereisten geen authenticatie voordat ze MCP-verzoeken accepteerden, waardoor aanvallers een sessie konden starten en gevoelige acties konden uitvoeren zonder geldige inloggegevens. De aanvalsvector is netwerkgebaseerd, van lage complexiteit en vereist geen privileges.
5. Een blootgestelde Mobile MCP data server kan aanvallers voorzien van screenshots, UI-hiërarchie-informatie, details van geïnstalleerde applicaties, window control data en metadata van Android-apparaten. Dit kan zeer gevoelige informatie op een telefoonscherm of emulator blootleggen, waaronder chatberichten, e-mailinhoud, eenmalige wachtwoorden, accountgegevens, zakelijke applicaties en authenticatieprompts.
6. De actieserver is ernstiger omdat deze ADB-gebaseerde besturingsfuncties blootlegt. Een niet-geauthenticeerde aanvaller kan willekeurige schermlocaties aanraken, vegen, tekst typen, Android-toetsevenementen activeren, applicaties starten en UI-elementen aanklikken. In de praktijk kan een aanvaller interageren met een ontgrendeld, verbonden apparaat op dezelfde manier als een automatiseringsworkflow dat zou doen.
7. De standaard UFO-configuratie koppelt de Mobile MCP services aan localhost, wat de netwerkblootstelling in ongewijzigde installaties beperkt. De kwetsbaarheid wordt echter bijzonder gevaarlijk wanneer operators de services bewust blootstellen via een niet-loopbackadres voor externe implementatie.
8. Microsoft heeft UFO-versie 3.0.8 uitgebracht om het probleem op te lossen. De gefixeerde release voegt verplichte bearer token authenticatie toe aan de Mobile MCP servers, waarbij de UFO_MCP_API_KEY omgevingsvariabele wordt gebruikt voor het afhandelen van inloggegevens. De bijgewerkte implementatie is ontworpen om de opstart te weigeren wanneer de vereiste API-sleutel ontbreekt.
9. Organisaties die UFO gebruiken met een Android-apparaat of emulator dat is verbonden met de ADB-instantie van de server, moeten verifiëren of poorten 8020 en 8021 bereikbaar zijn vanaf andere systemen. Beheerders wordt geadviseerd onmiddellijk te upgraden naar UFO-versie 3.0.8 of hoger.
10. Totdat alle systemen zijn bijgewerkt, moeten organisaties de Mobile MCP services beperken tot localhost, inkomende toegang tot poorten 8020 en 8021 blokkeren en vermijden deze direct aan het internet bloot te stellen. Netwerkfirewalls kunnen de blootstelling verminderen, maar zijn geen vervanging voor authenticatie op applicatieniveau. Externe implementaties moeten TLS en een geauthenticeerde reverse proxy of een vertrouwde private tunnel gebruiken.
11. Beveiligingsteams moeten hosts identificeren waarop UFO draait, ADB-verbonden apparaten en emulators beoordelen, inloggegevens die mogelijk op blootgestelde schermen zijn verschenen, roteren en ongebruikelijke automatiseringsactiviteiten onderzoeken die onverwachte tikken, tekstinvoer, app-lanceringen of screenshots omvatten.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!