B
今週中
MicrosoftのオープンソースAIエージェント自動化フレームワーク「UFO」に、深刻な脆弱性(CVE-2026-73296)
📌 一言でいうと
MicrosoftのオープンソースAIエージェント自動化フレームワーク「UFO」に、深刻な脆弱性(CVE-2026-73296)が発見されました。Mobile MCPサービスの認証・認可メカニズムの欠如により、攻撃者がリモートからAndroidデバイスを操作し、画面キャプチャの取得やアプリの起動、入力操作を行うことが可能です。影響を受けるバージョンは3.0.7以前であり、速やかなアップデートが推奨されています。
🔍該当判定
- Microsoftが公開しているAI自動化フレームワーク「UFO」を導入している
- Android端末をAIで操作するために「Mobile MCPサービス」を利用している
- UFOのバージョンが 3.0.7 以前である
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. UFOを最新バージョン(3.0.8以降)にアップデートしてください。
2. アップデートが困難な場合は、ネットワークレベルでポート8020および8021へのアクセスを制限してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Microsoft UFO (CVE-2026-73296) 対応について
お疲れさまです。MicrosoftのAI自動化フレームワーク「UFO」に関する脆弱性の情報共有です。
■ 概要
UFOのMobile MCPサービスにおいて認証・認可メカニズムが欠如しているため、リモートからAndroidデバイスを完全制御される恐れがあります。CVSSスコアは9.4と非常に高く、概念実証(PoC)コードも公開されています。
■ 影響範囲
- 対象製品: UFO (AI agent automation framework)
- 対象バージョン: 3.0.7 およびそれ以前
■ 対応手順
1. UFOを修正済みバージョン 3.0.8 へアップデートしてください。
2. 即時のアップデートが不可能な場合は、ポート 8020 および 8021 のネットワークアクセスを制限してください。
■ 参考情報
- Microsoft UFO Security Advisory
対応優先度: 高
対応期限: 速やかに
お疲れさまです。MicrosoftのAI自動化フレームワーク「UFO」に関する脆弱性の情報共有です。
■ 概要
UFOのMobile MCPサービスにおいて認証・認可メカニズムが欠如しているため、リモートからAndroidデバイスを完全制御される恐れがあります。CVSSスコアは9.4と非常に高く、概念実証(PoC)コードも公開されています。
■ 影響範囲
- 対象製品: UFO (AI agent automation framework)
- 対象バージョン: 3.0.7 およびそれ以前
■ 対応手順
1. UFOを修正済みバージョン 3.0.8 へアップデートしてください。
2. 即時のアップデートが不可能な場合は、ポート 8020 および 8021 のネットワークアクセスを制限してください。
■ 参考情報
- Microsoft UFO Security Advisory
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Microsoft UFO Vulnerability (CVE-2026-73296)
Dear IT/Security Team,
We are sharing information regarding a critical vulnerability in Microsoft's UFO AI agent automation framework.
■ Overview
Due to a lack of authentication and authorization in the Mobile MCP service, unauthenticated attackers can remotely control connected Android devices. This allows for unauthorized screen captures, UI data extraction, and execution of clicks, swipes, and text input. The CVSS score is 9.4, and PoC code is publicly available.
■ Scope
- Product: UFO (AI agent automation framework)
- Affected Versions: 3.0.7 and earlier
■ Mitigation Steps
1. Update UFO to the patched version 3.0.8 immediately.
2. If updating is not immediately possible, restrict network access to ports 8020 and 8021.
■ Reference
- Microsoft UFO Security Advisory
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a critical vulnerability in Microsoft's UFO AI agent automation framework.
■ Overview
Due to a lack of authentication and authorization in the Mobile MCP service, unauthenticated attackers can remotely control connected Android devices. This allows for unauthorized screen captures, UI data extraction, and execution of clicks, swipes, and text input. The CVSS score is 9.4, and PoC code is publicly available.
■ Scope
- Product: UFO (AI agent automation framework)
- Affected Versions: 3.0.7 and earlier
■ Mitigation Steps
1. Update UFO to the patched version 3.0.8 immediately.
2. If updating is not immediately possible, restrict network access to ports 8020 and 8021.
■ Reference
- Microsoft UFO Security Advisory
Priority: High
Deadline: Immediate