PT-2026-106738 · Microsoft · Ufo
CVE-2026-105788
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Microsoft UFO versões anteriores a 3.0.10
Description
No arquivo
ufo/client/mcp/http servers/mobile mcp server.py, as ferramentas type text e launch app não validam adequadamente os parâmetros text e package name fornecidos por um chamador autenticado. Esses parâmetros são passados para posições de argumento de comando adb shell, que o cliente adb une em uma string de comando remoto. Como o shell do Android reanalisa essa string, metacaracteres de shell podem ser usados para executar comandos adicionais em um dispositivo conectado e autorizado com privilégios de usuário do shell do Android. A exploração requer uma chave de API Mobile MCP válida e um dispositivo acessível autorizado para ADB. Este problema não concede execução no sistema operacional hospedeiro, execução de root no Android ou privilégios além dos do usuário do shell do Android.Recommendations
Atualizar para a versão 3.0.10.
Exploit
Correção
OS Command Injection
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ufo