Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 31 augustus 2026 om 09:38 | person_outline 40 🙂

    Nieuwe kwetsbaarheid in Microsoft UFO opent de deur voor volledige controle over Android-apparaten.

    Afbeelding is gegenereerd.
Een ernstige kwetsbaarheid, bekend als CVE-2026-73296, is ontdekt in Microsoft's open-source UFO automatiseringsframework, met een CVSS-score van 9.4. Deze kwetsbaarheid, geclassificeerd als CWE-306 en CWE-862, stelt aanvallers in staat om zonder authenticatie kritieke functies uit te voeren en autorisatie te omzeilen.

De kwetsbaarheid bevindt zich in UFO-versies ouder dan 3.0.8, met name in de Mobile Model Context Protocol (MCP) services wanneer deze extern toegankelijk zijn geconfigureerd. Specifiek is de kwetsbaarheid gelokaliseerd in de component `mobile_mcp_server.py`, die verantwoordelijk is voor het aanmaken van de data-collection en actieservers voor Android-apparaten die via Android Debug Bridge (ADB) verbonden zijn.

Wanneer beheerders de MCP-services koppelen aan een extern IP-adres zoals 0.0.0.0, kunnen systemen met toegang tot de poorten 8020 (data server) en 8021 (actie server) de automatiseringsfuncties van Android-apparaten misbruiken. De servers vereisen geen authenticatie, waardoor aanvallers willekeurige acties kunnen uitvoeren. De aanvalsvector is netwerkgebaseerd, vereist lage complexiteit en geen specifieke privileges.

Een gecompromitteerde data server kan gevoelige informatie prijsgeven, waaronder screenshots, UI-hiërarchie, app-lijsten, window data en apparaatmetadata. Dit kan leiden tot blootstelling van vertrouwelijke gegevens zoals chatberichten, e-mails, wachtwoorden, accountgegevens en zakelijke applicatie-informatie.

De actieserver vormt een nog groter gevaar omdat deze volledige controle over ADB-gebaseerde functies biedt. Ongeautoriseerde aanvallers kunnen schermafbeeldingen maken, typen, swipen, apps starten en UI-elementen bedienen, vergelijkbaar met hoe een legitieme automatiseringsworkflow zou opereren.

De standaardconfiguratie van UFO koppelt de MCP-services aan localhost, wat de blootstelling beperkt bij ongewijzigde installaties. De kwetsbaarheid wordt echter uiterst gevaarlijk wanneer de services bewust extern worden blootgesteld.

Microsoft heeft de kwetsbaarheid aangepakt met de release van UFO-versie 3.0.8. Deze update implementeert verplichte bearer token authenticatie voor de Mobile MCP servers, gebruikmakend van de `UFO_MCP_API_KEY` omgevingsvariabele. De server weigert te starten zonder de vereiste API-sleutel.

Organisaties die UFO gebruiken en hun Android-apparaten of emulators via ADB hebben verbonden, moeten controleren of poorten 8020 en 8021 vanaf externe systemen bereikbaar zijn. Een upgrade naar UFO-versie 3.0.8 of hoger wordt dringend geadviseerd.

Totdat alle systemen zijn bijgewerkt, wordt aangeraden de Mobile MCP services te beperken tot localhost, inkomend verkeer naar poorten 8020 en 8021 te blokkeren en deze niet direct bloot te stellen aan het internet. Netwerkfirewalls kunnen de risico's verminderen, maar zijn geen vervanging voor applicatieauthenticatie. Externe implementaties dienen gebruik te maken van TLS, een geauthenticeerde reverse proxy of een vertrouwde private tunnel.

Beveiligingsteams dienen proactief hosts met UFO te identificeren, ADB-verbonden apparaten te beoordelen, mogelijk blootgestelde inloggegevens te roteren en verdachte automatiseringsactiviteiten te onderzoeken die onverwachte interacties met apparaten impliceren.
 
Facts

1. Een kritieke kwetsbaarheid, aangeduid als CVE-2026-73296, is ontdekt in Microsoft’s open-source UFO automatiseringsframework. Deze kwetsbaarheid heeft een CVSS-score van 9.4 op 10, wat duidt op een zeer hoge ernst. De kwetsbaarheid wordt gecategoriseerd als CWE-306 (Missing Authentication for Critical Function) en CWE-862 (Missing Authorization).

2. De kwetsbaarheid treft UFO-versies vóór 3.0.8, met name wanneer de Mobile Model Context Protocol (MCP) services zijn geconfigureerd voor externe toegang. De kwetsbaarheid bevindt zich in de mobile_mcp_server.py component, specifiek in de functies die de Mobile data-collection en actieservers aanmaken.

3. UFO omvat Mobile MCP servers die ontworpen zijn om gegevens te verzamelen van en Android-apparaten te automatiseren die via Android Debug Bridge (ADB) zijn verbonden. De services kunnen worden blootgesteld via HTTP voor extern gebruik, waarbij de gegevensverzamelingsserver luistert op TCP-poort 8020 en de actieserver op TCP-poort 8021.

4. Wanneer beheerders het externe implementatiemodel van het project volgen en deze services koppelen aan 0.0.0.0, kan elk systeem dat toegang heeft tot die poorten de Android-automatiseringsfuncties gebruiken. De servers vereisten geen authenticatie voordat ze MCP-verzoeken accepteerden, waardoor aanvallers een sessie konden starten en gevoelige acties konden uitvoeren zonder geldige inloggegevens. De aanvalsvector is netwerkgebaseerd, van lage complexiteit en vereist geen privileges.

5. Een blootgestelde Mobile MCP data server kan aanvallers voorzien van screenshots, UI-hiërarchie-informatie, details van geïnstalleerde applicaties, window control data en metadata van Android-apparaten. Dit kan zeer gevoelige informatie op een telefoonscherm of emulator blootleggen, waaronder chatberichten, e-mailinhoud, eenmalige wachtwoorden, accountgegevens, zakelijke applicaties en authenticatieprompts.

6. De actieserver is ernstiger omdat deze ADB-gebaseerde besturingsfuncties blootlegt. Een niet-geauthenticeerde aanvaller kan willekeurige schermlocaties aanraken, vegen, tekst typen, Android-toetsevenementen activeren, applicaties starten en UI-elementen aanklikken. In de praktijk kan een aanvaller interageren met een ontgrendeld, verbonden apparaat op dezelfde manier als een automatiseringsworkflow dat zou doen.

7. De standaard UFO-configuratie koppelt de Mobile MCP services aan localhost, wat de netwerkblootstelling in ongewijzigde installaties beperkt. De kwetsbaarheid wordt echter bijzonder gevaarlijk wanneer operators de services bewust blootstellen via een niet-loopbackadres voor externe implementatie.

8. Microsoft heeft UFO-versie 3.0.8 uitgebracht om het probleem op te lossen. De gefixeerde release voegt verplichte bearer token authenticatie toe aan de Mobile MCP servers, waarbij de UFO_MCP_API_KEY omgevingsvariabele wordt gebruikt voor het afhandelen van inloggegevens. De bijgewerkte implementatie is ontworpen om de opstart te weigeren wanneer de vereiste API-sleutel ontbreekt.

9. Organisaties die UFO gebruiken met een Android-apparaat of emulator dat is verbonden met de ADB-instantie van de server, moeten verifiëren of poorten 8020 en 8021 bereikbaar zijn vanaf andere systemen. Beheerders wordt geadviseerd onmiddellijk te upgraden naar UFO-versie 3.0.8 of hoger.

10. Totdat alle systemen zijn bijgewerkt, moeten organisaties de Mobile MCP services beperken tot localhost, inkomende toegang tot poorten 8020 en 8021 blokkeren en vermijden deze direct aan het internet bloot te stellen. Netwerkfirewalls kunnen de blootstelling verminderen, maar zijn geen vervanging voor authenticatie op applicatieniveau. Externe implementaties moeten TLS en een geauthenticeerde reverse proxy of een vertrouwde private tunnel gebruiken.

11. Beveiligingsteams moeten hosts identificeren waarop UFO draait, ADB-verbonden apparaten en emulators beoordelen, inloggegevens die mogelijk op blootgestelde schermen zijn verschenen, roteren en ongebruikelijke automatiseringsactiviteiten onderzoeken die onverwachte tikken, tekstinvoer, app-lanceringen of screenshots omvatten.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX