PT-2026-106750 · Microsoft · Ufo
CVE-2026-105793
·
Publicado
2026-10-06
·
Atualizado
2026-10-08
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Microsoft UFO versões anteriores a 3.0.9
Descrição
A ferramenta
press key em ufo/client/mcp/http servers/mobile mcp server.py aceita um parâmetro key code de formato livre e o passa para adb shell input keyevent. O cliente adb junta os argumentos em uma string de comando remoto que o shell do Android reanalisa, permitindo que um chamador Mobile MCP autenticado execute comandos adicionais como o usuário do shell do Android em um dispositivo conectado autorizado. A exploração requer uma UFO MCP API KEY válida, adb no host e um dispositivo autorizado acessível. Isso não estabelece a execução do sistema operacional do host, execução de root do Android ou acesso além dos privilégios do usuário do shell do Android.Recomendações
Atualize o Microsoft UFO para a versão 3.0.9.
Como medida paliativa temporária, restrinja o uso do parâmetro
key code na ferramenta press key.Exploit
Correção
LPE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ufo