PT-2026-106738 · Microsoft · Ufo

CVE-2026-105788

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft UFO versões anteriores a 3.0.10
Description No arquivo ufo/client/mcp/http servers/mobile mcp server.py, as ferramentas type text e launch app não validam adequadamente os parâmetros text e package name fornecidos por um chamador autenticado. Esses parâmetros são passados para posições de argumento de comando adb shell, que o cliente adb une em uma string de comando remoto. Como o shell do Android reanalisa essa string, metacaracteres de shell podem ser usados para executar comandos adicionais em um dispositivo conectado e autorizado com privilégios de usuário do shell do Android. A exploração requer uma chave de API Mobile MCP válida e um dispositivo acessível autorizado para ADB. Este problema não concede execução no sistema operacional hospedeiro, execução de root no Android ou privilégios além dos do usuário do shell do Android.
Recommendations Atualizar para a versão 3.0.10.

Exploit

Correção

OS Command Injection

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105788
GHSA-6PPJ-5886-4F26

Produtos afetados

Ufo