Vulnerabilidad Crítica en Microsoft UFO Permite Control Remoto de Dispositivos Android (CVE-2026-73296)

Microsoft ha publicado la versión 3.0.8 de su marco de automatización de código abierto UFO para mitigar la vulnerabilidad CVE-2026-73296 (CVSS 9.4), un fallo crítico que permite a atacantes remotos visualizar y controlar dispositivos Android conectados sin requerir autenticación ni interacción del usuario.


Análisis Técnico y Vectores de Riesgo

El problema radica en los servidores del Protocolo de Contexto de Modelo Móvil (MCP) dentro del componente mobile_mcp_server.py, los cuales carecen de mecanismos de autenticación y autorización (CWE-306 y CWE-862). Si los administradores vinculan estos servicios a 0.0.0.0 para permitir el acceso remoto, la infraestructura queda completamente expuesta a través de dos vectores:

  • Servidor de Recopilación de Datos (Puerto TCP 8020): Permite a un atacante no autenticado extraer capturas de pantalla, datos de la jerarquía de la interfaz, información de aplicaciones instaladas y metadatos del dispositivo. Esto puede exponer silenciosamente contraseñas de un solo uso (OTP), correos electrónicos, chats y datos bancarios visibles en pantalla.
  • Servidor de Acciones (Puerto TCP 8021): Expone funciones de control directo basadas en Android Debug Bridge (ADB). El atacante puede interactuar con el dispositivo como si fuera un flujo automatizado legítimo, pudiendo tocar la pantalla, deslizar, escribir texto y abrir aplicaciones a voluntad.

Sistemas Afectados y Matriz de Parcheo
ComponenteVersiones VulnerablesVersión ParcheadaModificación de Seguridad
Microsoft UFOAnteriores a la 3.0.83.0.8Autenticación obligatoria (Bearer Token) mediante la variable de entorno UFO_MCP_API_KEY.

Plan de Mitigación Operativa
  • Actualización Inmediata: Desplegar la versión 3.0.8. El sistema parcheado rechazará el inicio de los servicios si no se configura correctamente la clave API requerida.
  • Contención Perimetral: Hasta que se aplique el parche, restringir los servicios Mobile MCP exclusivamente a localhost y bloquear el acceso entrante a los puertos 8020 y 8021. Los accesos remotos legítimos deben enrutarse obligatoriamente a través de túneles privados (VPN) o proxies inversos con autenticación TLS.
  • Auditoría Forense: Revisar los dispositivos y emuladores Android conectados mediante ADB a los hosts que ejecutan UFO. Se debe investigar de urgencia cualquier actividad de automatización inusual (apertura de aplicaciones, pulsaciones o ingresos de texto no programados) y rotar proactivamente cualquier credencial confidencial que haya podido estar expuesta en la pantalla de los terminales vulnerables.

Related Post