30秒で判断
- 対応すべき人: Microsoft UFO をモバイル(Android / ADB接続)自動化用途で利用し、MCPサービスを起動している
- 対応不要な人: Microsoft UFO を利用していない、モバイルMCP機能を使っていない、または 3.0.8 以降を使用している
- 確認コマンド: UFO のバージョン確認と、TCP 8020 / 8021 の待ち受け状況(
ss -ltnp等)の確認
概要
Microsoft UFO はデバイス横断の自動化を行うオープンソースフレームワークです。本脆弱性は、モバイル用MCPサーバー(create_mobile_data_collection_server / create_mobile_action_server)がStreamable HTTP MCPサービスをTCP 8020 / 8021 に認証なしで公開していたことに起因します。未認証のリモート攻撃者が、ADB接続されたAndroid端末に対してスクリーンショット取得やUIツリー取得、タップ・スワイプ・テキスト入力・アプリ起動などの操作を実行でき、画面や端末情報の漏洩、端末状態の変更につながる可能性があります。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.4(CRITICAL) |
| CWE | CWE-306(重要な機能に対する認証欠如), CWE-862(認可の欠如) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Microsoft UFO | Microsoft | 3.0.8 より前 |
修正バージョンと回避策
バージョン 3.0.8 以降へアップデートしてください。直ちに更新できない場合は、TCP 8020 / 8021 を外部から到達できないようネットワークで制限することを検討してください。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
