つみかさね

CVE-2026-73296

Critical(9.4)

Microsoft UFOの認証なしMCP公開 CVE-2026-73296:影響範囲と対応方法

公開日: 2026-09-20データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Microsoft UFOMicrosoft< 3.0.8

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1稼働中のMicrosoft UFOのバージョンとモバイルMCPの利用状況を確認する
  2. 23.0.8 以降へアップデートする
  3. 3更新が困難な場合はTCP 8020 / 8021 へのアクセスをネットワークで制限する

影響対象

Microsoft UFO 利用者(モバイル自動化利用時)

対応不要な人

  • Microsoft UFOを利用していない
  • モバイルMCP機能を使っていない、または 3.0.8 以降を使用している

補足

  • -ADB接続された端末が攻撃対象になり得るため、検証環境でも公開範囲を確認してください
CVEMicrosoft UFO認証不備MCP

30秒で判断

  • 対応すべき人: Microsoft UFO をモバイル(Android / ADB接続)自動化用途で利用し、MCPサービスを起動している
  • 対応不要な人: Microsoft UFO を利用していない、モバイルMCP機能を使っていない、または 3.0.8 以降を使用している
  • 確認コマンド: UFO のバージョン確認と、TCP 8020 / 8021 の待ち受け状況(ss -ltnp 等)の確認

概要

Microsoft UFO はデバイス横断の自動化を行うオープンソースフレームワークです。本脆弱性は、モバイル用MCPサーバー(create_mobile_data_collection_server / create_mobile_action_server)がStreamable HTTP MCPサービスをTCP 8020 / 8021 に認証なしで公開していたことに起因します。未認証のリモート攻撃者が、ADB接続されたAndroid端末に対してスクリーンショット取得やUIツリー取得、タップ・スワイプ・テキスト入力・アプリ起動などの操作を実行でき、画面や端末情報の漏洩、端末状態の変更につながる可能性があります。

CVSSベクトル

項目
CVSSスコア9.4(CRITICAL)
CWECWE-306(重要な機能に対する認証欠如), CWE-862(認可の欠如)

影響を受けるソフトウェア

製品ベンダーバージョン
Microsoft UFOMicrosoft3.0.8 より前

修正バージョンと回避策

バージョン 3.0.8 以降へアップデートしてください。直ちに更新できない場合は、TCP 8020 / 8021 を外部から到達できないようネットワークで制限することを検討してください。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。