文章总结: 微软开源UFO项目曝出CVE-2026-73296高危漏洞,CVSS评分9.4,影响3.0.8之前版本。漏洞源于MobileMCP服务缺失身份认证与权限校验,攻击者无需认证即可远程读取设备屏幕信息并操控设备。建议立即升级至3.0.8版本,限制服务仅监听本地地址,封禁8020与8021端口外部访问,并审计暴露资产与设备异常行为。 综合评分: 88 文章分类: 漏洞分析,应急响应,安全工具,解决方案
微软UFO高危漏洞:无需认证即可远程接管安卓设备
看雪学苑 看雪学苑
看雪学苑
2026年8月31日 17:59 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
微软开源项目UFO曝出CVE‑2026‑73296高危安全漏洞,CVSS评分高达9.4。在特定部署配置下,攻击者无需账号登录、无需用户交互,通过网络即可远程读取安卓设备屏幕信息,甚至直接操控设备执行各类操作,危害程度严重。
该漏洞影响3.0.8版本之前的微软UFO,问题出现在Mobile MCP移动服务模块。UFO是微软开源自动化工具,内置Mobile MCP服务,用于对接安卓设备/模拟器,实现数据采集与设备自动化控制,服务默认监听 8020(数据采集服务)、8021(动作控制服务)两个TCP端口。
风险触发条件:
默认配置下服务仅绑定本地回环地址127.0.0.1,外网无法访问,不会受漏洞影响;
当管理员为远程使用,将服务绑定到0.0.0.0对外暴露端口后,漏洞风险直接暴露。
1
漏洞原理与危害
漏洞根源为关键功能缺失身份认证、权限校验缺陷(CWE‑306、CWE‑862),移动MCP服务组件mobile\_mcp\_server.py在接收MCP请求时,没有校验访问身份。
攻击者只要网络可达对应端口,就可以直接建立会话,无需任何凭证即可调用服务接口。
8020数据采集服务
攻击者可以获取大量敏感设备数据:
-
设备截图、UI界面层级、已安装应用列表
-
设备元信息、窗口状态
泄露风险:聊天记录、邮件、一次性验证码、账号信息、企业业务应用、登录弹窗等屏幕可见全部内容。
8021动作控制服务(危害更高)
依托ADB能力实现设备远程操作,攻击者可以:
-
模拟点击屏幕任意位置、滑动、输入文本
-
启动应用、操作界面控件、重启设备
攻击者行为和合法自动化脚本完全一致,可直接对已连接的安卓真机或模拟器实施操作。
实际影响取决于设备解锁状态、当前运行应用、ADB进程所拥有权限。
2
漏洞利用条件
-
攻击方式:网络远程攻击
-
攻击复杂度:低
-
不需要用户点击、不需要登录账号、不需要API密钥
-
仅当服务对外暴露(非localhost)时才可被利用
3
安全处置建议
微软已经发布修复版本 UFO 3.0.8,新版本强制开启Bearer Token身份认证,通过环境变量UFO\_MCP\_API\_KEY配置访问密钥,缺少密钥服务将拒绝启动。
-
立即升级UFO至3.0.8及以上版本
-
暂未升级前:
-
将Mobile MCP服务限制仅监听本地localhost,不要绑定
0.0.0.0 -
防火墙封禁8020、8021端口的外部入站访问,禁止直接暴露公网
-
如果确实需要远程访问,必须使用TLS加密,搭配可信私有隧道或者API密钥鉴权,不建议直接公网开放
- 安全运维排查动作
-
梳理环境中运行UFO的主机资产
-
核查ADB连接的真机、模拟器资产
-
对曾经暴露在公网环境下的设备,轮换所有可能泄露的账号凭证
-
审计设备异常行为:异常截图、自动点击、自动输入、自动启动应用等可疑自动化操作
资讯来源:cybersecuritynews.com、Microsoft UFO GitHub安全公告
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑 看雪学苑《微软UFO高危漏洞:无需认证即可远程接管安卓设备》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论