Исследователи обнаружили уязвимость в открытом фреймворке Microsoft UFO Desktop AgentOS. Она позволяет удалённому злоумышленнику, который имеет сетевой доступ к серверам Mobile MCP, просматривать экран подключённого Android-устройства и отправлять на него команды без каких-либо учётных данных. Проблеме присвоен идентификатор CVE-2026-73296, оценка по шкале CVSS v3.1 составляет 9,4 из 10.
Уязвимость CVE-2026-73296
UFO - это экспериментальный ИИ-агент от Microsoft для автоматизации действий на компьютере. Он использует протокол MCP (Model Context Protocol), который связывает языковые модели с внешними инструментами и сервисами. Компонент Mobile MCP предназначен для работы с Android-устройствами через отладочный мост ADB (Android Debug Bridge). ADB даёт возможность выполнять на устройстве команды, управлять интерфейсом и получать данные. Именно этот компонент содержит дефект.
Уязвимость затрагивает два серверных сервиса в составе Mobile MCP. Первый, работающий на TCP-порту 8020, отвечает за сбор данных. Второй, на порту 8021, выполняет действия. Согласно отчёту, в уязвимой версии ни один из сервисов не проверяет подлинность запросов и не выполняет авторизацию. Когда оператор разворачивает их так, как советует документация проекта, и указывает адрес 0.0.0.0, сервисы становятся доступными любому клиенту в сети, который может до них добраться. Злоумышленнику не нужен ключ API, учётная запись, предварительная задача, подтверждение пользователя или участие самой модели.
Через порт 8020 атакующий может получить скриншот текущего экрана устройства, данные об иерархии пользовательского интерфейса, список установленных приложений, информацию об окнах и характеристиках самого устройства. Всё это способно раскрыть содержимое переписок, введённые пароли, одноразовые коды подтверждения, личные данные и другую чувствительную информацию, которая отображается на экране. Например, функция снятия скриншота выполняет команду ADB для захвата изображения, затем передаёт его обратно в закодированном виде. Никакой проверки на этом пути нет.
Порт 8021 даёт ещё более серьёзные возможности. Он транслирует запросы MCP в команды ADB, позволяя имитировать касания экрана в произвольных координатах, выполнять свайпы, вводить текст, отправлять нажатия клавиш, запускать приложения и кликать по элементам интерфейса. Исследователи подтвердили это с помощью доказательства концепции. Они подменили исполняемый файл ADB безвредной тестовой программой, которая записывает аргументы команд, и отправили неаутентифицированный запрос на касание. Сервер принял его и передал команду на выполнение. В реальных условиях подобный вызов может привести к тому, что злоумышленник начнёт управлять разблокированным устройством от имени его владельца.
Главный риск связан с целостностью данных. Злоумышленник может взаимодействовать с приложениями на устройстве, например отправлять сообщения, совершать переводы, изменять настройки или устанавливать программное обеспечение. Точный ущерб зависит от того, какие приложения доступны на устройстве и в каком состоянии оно находится. Кроме того, поток повторяющихся команд способен мешать нормальной работе устройства и нарушать автоматизированные сценарии тестирования. Показатели доступности в векторе CVSS оценены как низкие, но потенциальное вмешательство в работу всё же возможно.
Проблема затрагивает операторов, которые вынесли сервисы Mobile MCP за пределы локального контура и подключили к ним Android-устройства или эмуляторы. По умолчанию UFO использует адрес localhost, то есть сервисы доступны только с той же машины. В такой конфигурации внешняя атака затруднена. Однако документация фреймворка прямо описывает удалённое развёртывание с привязкой к 0.0.0.0, и в этом случае сетевые экраны могут ограничивать доступ, но не обеспечивают аутентификацию на уровне приложения.
Официального патча для CVE-2026-73296 пока нет. Авторы отчёта подготовили собственное исправление, которое требует обязательный токен доступа, переданный через переменную окружения. Сервер должен отклонять запросы без корректных учётных данных до выполнения каких-либо операций ADB. Однако это изменение не включено в основной репозиторий, поэтому относиться к нему как к официальному обновлению нельзя.
До выхода исправления операторам, которые уже открыли удалённый доступ к Mobile MCP, стоит немедленно ограничить доступ к портам 8020 и 8021 только доверенными хостами и исключить публичную доступность сервисов. Если возможность удалённого подключения необходима, следует использовать TLS, аутентифицирующий обратный прокси или доверенный частный туннель. Также важно проверить подключённые Android-устройства на признаки несанкционированной активности или доступа к данным.
Этот случай показывает, как отсутствие аутентификации в сервисах, предоставляющих права на удалённое управление, превращается в реальную угрозу для подключённых устройств. Разработчики ИИ-агентов и платформ автоматизации всё чаще добавляют интеграцию с мобильными устройствами, и каждый такой канал требует строгой проверки подлинности. Пока Microsoft не выпустит официальное исправление, ответственность за безопасность остаётся на тех, кто разворачивает UFO в своих системах.
Ссылки