MicrosoftのオープンソースであるUFO Desktop AgentOSに存在する重大な脆弱性により、リモートの攻撃者が同プラットフォームのMobile Model Context Protocol(MCP)サーバー経由で接続されたAndroidデバイスに、認証なしでアクセス・制御できる恐れがあることが分かりました。
BookSecurity Audits
この脆弱性はCVE-2026-73296およびGHSA-24fq-m9rr-g3mmとして追跡されており、CVSS v3.1スコアは9.4です。影響を受けるのはUFOのv3.0.7以前のバージョンで、本記事の公開時点で公式パッチは提供されていません。
Microsoft UFO MCPの脆弱性
この問題は、UFOのMobile MCPデータ収集サーバーおよびアクションサーバーに起因しています。これらのサーバーは、Android Debug Bridge(ADB)ベースの機能をStreamable HTTP経由で公開しています。
運用者がプロジェクトのドキュメントに記載されたリモートデプロイ設定に従い、サービスを0.0.0.0にバインドすると、そこに到達可能なあらゆるネットワーククライアントからTCPポート8020および8021にアクセスできるようになってしまいます。
ポート8020はモバイルデータ収集サービスをホストし、ポート8021はモバイルアクションサービスを実行します。アドバイザリによると、脆弱性のあるバージョンでは、いずれのサービスも認証プロバイダーやリクエストレベルの認可チェックを実施していませんでした。このため、認証されていないMCPクライアントがセッションを初期化し、権限の高いツールを呼び出すことが可能でした。
データ収集サーバーは、スクリーンショット、Android UI階層データ、インストール済みアプリケーション情報、ウィンドウコントロール、デバイスのメタデータなど、機密性の高い情報を露出させる可能性があります。
攻撃者は、接続されたデバイス上で確認できる機密情報、たとえばメッセージ、ワンタイムパスワード、認証情報、個人データ、アプリケーションのコンテンツなどにアクセスできる可能性があります。
アクションサーバーは、MCPリクエストをADBコマンドに変換できるため、より大きな完全性上のリスクをもたらします。公開されている機能には、画面座標のタップ、スワイプ、攻撃者が指定したテキストの入力、キーイベントの送信、アプリケーションの起動、識別されたUIコントロールのクリックなどが含まれます。
アドバイザリによると、この脆弱性の悪用にはUFO APIキー、Galaxy APIキー、認証済みのUFOセッション、既存のエージェントタスク、ブラウザ操作、ユーザーの承認、モデルの協調などは一切必要ありません。攻撃者に必要なのは、公開されているサービスへのネットワークレベルのアクセスだけです。
脆弱性のある実装は、ツールリクエストを権限の高いADBサブプロセス操作に直接転送します。たとえば、tapツールへのリクエストは、攻撃者が選択した画面座標でのタップをシミュレートするADBシェルコマンドにつながる可能性があります。
同様に、スクリーンショット機能はデバイスの画面を取得し、得られた画像を取得したうえでBase64エンコードされたデータとして返します。
概念実証(PoC)では、実際のデバイスと通信する代わりに受け取った引数を記録する、悪意のないADB実行ファイルの代替品が使用されました。このテストにより、tap操作を呼び出す認証されていないリクエストが受け入れられ、シミュレートされたADBコマンドのシンクに到達することが実証されました。
UFOはデフォルトでlocalhostにバインドされるため、設定を変更していない環境ではリスクは限定的です。しかし、Mobile MCPサーバーをリモートに公開している組織は、直ちにポート8020と8021へのアクセスを信頼できるホストのみに制限し、公開範囲からの到達可能性を排除したうえで、接続されているAndroidデバイスに不正なアクティビティやデータアクセスがないか確認する必要があります。
提案されているものの、まだマージされていない修正案では、UFO_MCP_API_KEY環境変数を通じて設定される高エントロピーのベアラートークンが要求されます。この方式では、シークレットが存在しない場合はフェイルクローズ(安全側に倒して遮断)し、ADB操作が実行される前に無効または欠落した認証情報を拒否します。
サービスをリモートに公開する運用者は、TLSの導入や、認証済みのリバースプロキシ、あるいは信頼できるプライベートトンネルの利用も併せて実施すべきです。
調査の遅れによるインシデントを未然に防ぎましょう。15,000のSOCから得られた脅威インテリジェンスで、Tier 1をパワーアップ: SOCにTI Lookupを統合する
翻訳元: https://gbhackers.com/critical-microsoft-ufo-mcp-flaw/