PT-2026-106750 · Microsoft · Ufo

CVE-2026-105793

·

Publicado

2026-10-06

·

Atualizado

2026-10-08

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Microsoft UFO versões anteriores a 3.0.9
Descrição A ferramenta press key em ufo/client/mcp/http servers/mobile mcp server.py aceita um parâmetro key code de formato livre e o passa para adb shell input keyevent. O cliente adb junta os argumentos em uma string de comando remoto que o shell do Android reanalisa, permitindo que um chamador Mobile MCP autenticado execute comandos adicionais como o usuário do shell do Android em um dispositivo conectado autorizado. A exploração requer uma UFO MCP API KEY válida, adb no host e um dispositivo autorizado acessível. Isso não estabelece a execução do sistema operacional do host, execução de root do Android ou acesso além dos privilégios do usuário do shell do Android.
Recomendações Atualize o Microsoft UFO para a versão 3.0.9. Como medida paliativa temporária, restrinja o uso do parâmetro key code na ferramenta press key.

Exploit

Correção

LPE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105793
GHSA-5CJX-4375-4877

Produtos afetados

Ufo