Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo crítico de Microsoft UFO permite controlar Android remotamente sin iniciar sesión


Se ha detectado una vulnerabilidad crítica (CVE-2026-73296) en el framework de automatización de código abierto Microsoft UFO. Con una puntuación de gravedad de 9.4, este fallo permitiría a atacantes remotos visualizar y controlar dispositivos Android sin necesidad de autenticación ni interacción del usuario. El problema afecta a las versiones de Microsoft UFO anteriores a la actualización más reciente.





Una vulnerabilidad crítica en el marco de automatización de código abierto UFO de Microsoft, identificada como CVE-2026-73296 con una puntuación CVSS de 9.4, podría permitir que atacantes remotos vean y controlen dispositivos Android sin autenticación ni interacción del usuario.

El fallo, rastreado como CVE-2026-73296, tiene una puntuación de severidad CVSS de 9.4 sobre 10. El problema afecta a las versiones de Microsoft UFO anteriores a la 3.0.8 cuando los servicios del Mobile Model Context Protocol (MCP) están configurados para acceso remoto.

Microsoft ha lanzado la versión 3.0.8 de UFO para solucionar el problema. UFO incluye servidores MCP móviles diseñados para recopilar datos y automatizar dispositivos Android conectados a través de Android Debug Bridge (ADB).

Los servicios pueden estar expuestos a través de HTTP para uso remoto. El servidor de recopilación de datos vulnerable escucha en el puerto TCP 8020, mientras que el servidor de acciones utiliza el puerto TCP 8021.

Cuando los administradores siguen el modelo de despliegue remoto del proyecto y vinculan estos servicios a 0.0.0.0, cualquier sistema capaz de alcanzar esos puertos podría ser capaz de utilizar las funciones de automatización de Android.

Fallo de Microsoft UFO

Los investigadores descubrieron que los servidores no exigían autenticación antes de aceptar las solicitudes MCP. Esto significaba que los atacantes podían iniciar una sesión y ejecutar acciones sensibles sin proporcionar una credencial válida.

La vulnerabilidad existe en el componente mobile_mcp_server.py, específicamente en las funciones que crean los servidores de acción y de recopilación de datos móviles.

Según el aviso de GitHub GHSA-24fq-m9rr-g3mm, el problema se categoriza como CWE-306 (Falta de autenticación para una función crítica) y CWE-862 (Falta de autorización).

Un servidor de datos MCP móvil expuesto puede proporcionar a los atacantes capturas de pantalla, información de la jerarquía de la interfaz de usuario, detalles de las aplicaciones instaladas, datos de control de ventanas y metadatos del dispositivo Android.

Esto podría exponer información altamente sensible visible en la pantalla de un teléfono o emulador, incluyendo mensajes de chat, contenido de correos electrónicos, contraseñas de un solo uso, detalles de cuentas, aplicaciones empresariales y solicitudes de autenticación.

El servidor de acciones es más grave porque expone funciones de control respaldadas por ADB. Un atacante no autenticado podría ser capaz de tocar ubicaciones arbitrarias de la pantalla, deslizar, escribir texto, activar eventos de teclas de Android, lanzar aplicaciones y hacer clic en los controles de la interfaz de usuario.

En términos prácticos, un atacante podría interactuar con un dispositivo conectado y desbloqueado de la misma manera que lo haría un flujo de trabajo de automatización. El impacto total depende del estado del dispositivo, las aplicaciones activas y los permisos disponibles para el proceso ADB.

Sin embargo, el fallo puede permitir cambios no autorizados e interrumpir el uso normal del dispositivo. La configuración predeterminada de UFO vincula los servicios MCP móviles a localhost, lo que limita la exposición de la red en instalaciones no modificadas.

La vulnerabilidad se vuelve especialmente peligrosa cuando los operadores exponen deliberadamente los servicios a través de una dirección que no sea de loopback para el despliegue remoto.

Si trabajas en organizaciones que ejecutan UFO con un dispositivo Android o emulador conectado a la instancia ADB del servidor, debes verificar que los puertos 8020 y 8021 sean accesibles desde otros sistemas. Los firewalls de red pueden reducir la exposición, pero no sustituyen la autenticación a nivel de aplicación.

No se requiere ninguna acción del usuario, inicio de sesión existente en UFO, interacción con el navegador ni clave API para explotar un despliegue vulnerable expuesto a la red. El vector de ataque se basa en la red, es de baja complejidad y no requiere privilegios.

Debes actualizar a la versión 3.0.8 de UFO o posterior inmediatamente. La versión corregida añade autenticación obligatoria mediante token portador a los servidores MCP móviles.

Utiliza la variable de entorno UFO_MCP_API_KEY para gestionar las credenciales. La implementación actualizada está diseñada para rechazar el inicio cuando falta la clave API requerida.

Hasta que todos los sistemas estén actualizados, debes restringir los servicios MCP móviles a localhost, bloquear el acceso entrante a los puertos 8020 y 8021, y evitar exponerlos directamente a Internet. Los despliegues remotos deben utilizar TLS y un proxy inverso autenticado o un túnel privado confiable.

Los equipos de seguridad también deben identificar los hosts que ejecutan UFO, revisar los dispositivos y emuladores conectados por ADB, rotar las credenciales que hayan podido aparecer en pantallas expuestas e investigar actividades de automatización inusuales que impliquen toques inesperados, entrada de texto, lanzamientos de aplicaciones o capturas de pantalla.



Fuentes:
https://cybersecuritynews.com/microsoft-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.