Voltar
Falha Crítica em UFO MCP da Microsoft Permite Controle Remoto de Dispositivos Android Sem Autenticação

Alerta Crítico: Falha na Ferramenta Microsoft UFO Expõe Dispositivos Android a Controle Remoto

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-73296 expõe dispositivos Android a um risco crítico de controle remoto, afetando o UFO Desktop AgentOS da Microsoft. Este é um projeto de código-fonte aberto, desenvolvido em Python, que atua como uma ferramenta para orquestrar e automatizar tarefas em dispositivos Android. Conforme documentado em seu repositório oficial no GitHub, o UFO (Unified Framework for Orchestration) visa "tecer a galáxia de agentes digitais", servindo como um framework para automação, simulação de interfaces e coleta de dados. Seu funcionamento se baseia no Mobile Model Context Protocol (MCP), que utiliza funcionalidades ADB (Android Debug Bridge) para interagir com os aparelhos.

O problema surge quando as instruções de implantação remota da Microsoft são seguidas e os serviços do UFO são vinculados ao endereço IP 0.0.0.0. Isso expõe as portas TCP 8020 (para coleta de dados) e 8021 (para serviço de ação) a qualquer cliente de rede que possa alcançá-las, sem exigir autenticação. Um invasor, sem credenciais, consegue inicializar sessões e invocar ferramentas privilegiadas. Ele pode executar comandos ADB arbitrários, capturar telas, extrair informações sensíveis como mensagens e credenciais, e até mesmo interagir com a interface do dispositivo, como toques, deslizes e entrada de texto. A Microsoft ainda não liberou uma correção oficial para as versões anteriores à v3.0.7.

Por que isso importa

Esta falha é crítica porque permite a tomada total de controle de dispositivos Android por invasores não autenticados, com acesso de rede aos servidores MCP do UFO. Para empresas que usam o UFO para automação, testes ou coleta de dados em frotas de dispositivos Android, a exposição significa um risco altíssimo de espionagem, exfiltração de dados sensíveis e até mesmo manipulação remota de operações. A ausência de um patch oficial agrava a situação, exigindo que as organizações apliquem mitigações urgentes para proteger seus ativos e dados. Ignorar este alerta pode resultar em violações graves de segurança e conformidade.

Repositório oficial: microsoft/UFO

Linha do tempo

  1. Alerta Crítico: Falha de Segurança no Zoom Permite Tomada de Conta

  2. Alerta Crítico: Agentes de IA em Android Podem Executar Código Malicioso via Texto Invisível em PCs

  3. N-able Alerta Urgente: Falha Crítica em N-central Já é Explorada em Ataques

  4. Alerta Crítico: Exploit em Chips Unisoc Permite Acesso Total ao Kernel Android Via Chamada VoLTE

  5. Alerta Urgente: Vulnerabilidade Crítica no MLflow Permite Roubo de Credenciais em Ataques Ativos

  6. Alerta Crítico: Microsoft Defender e Intune falham em registrar mudanças de configuração

  7. Alerta Crítico: Falha na Ferramenta Microsoft UFO Expõe Dispositivos Android a Controle Remoto

Perguntas frequentes

O que é o UFO Desktop AgentOS?

O UFO Desktop AgentOS é um projeto de código-fonte aberto da Microsoft, escrito em Python. Ele funciona como uma ferramenta para automação, orquestração e gerenciamento de tarefas em dispositivos Android, utilizando o Mobile Model Context Protocol (MCP) para interagir com os aparelhos via funcionalidades ADB.

Qual o principal risco da vulnerabilidade CVE-2026-73296 no UFO?

O risco principal é a capacidade de invasores não autenticados obterem controle remoto de dispositivos Android expostos. Isso permite a execução de comandos ADB, captura de telas, exfiltração de dados sensíveis como credenciais e mensagens, e interação completa com a interface do dispositivo.

Como as empresas podem se proteger antes de uma correção oficial da Microsoft?

Empresas devem restringir o acesso às portas TCP 8020 e 8021 apenas a hosts confiáveis e eliminar a acessibilidade pública. É recomendado implementar TLS e utilizar um proxy reverso autenticado para proteger as comunicações e o acesso aos serviços expostos do UFO.

A vulnerabilidade afeta todas as instalações do UFO?

Não. A vulnerabilidade afeta principalmente instalações que seguiram as instruções de implantação remota da Microsoft, vinculando os serviços do UFO ao endereço IP 0.0.0.0. Por padrão, o UFO se vincula a localhost, o que limita sua exposição em implantações sem modificação.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
01 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser