Inicio › Vulnerabilidades
Vulnerabilidades · 31 agosto 2026 · 4 min de lectura

CVE-2026-73296: una vulnerabilidad crítica en Microsoft UFO expone dispositivos Android vía ADB

CVE-2026-73296, con CVSS 9,4, expone funciones de dispositivos Android vía ADB cuando los servicios Mobile MCP de Microsoft UFO quedan accesibles sin autenticación.

CVE-2026-73296: una vulnerabilidad crítica en Microsoft UFO expone dispositivos Android vía ADB

CVE-2026-73296 afecta al componente Mobile MCP de Microsoft UFO y puede permitir que un atacante controle funciones de un dispositivo Android conectado mediante ADB cuando los servicios MCP quedan accesibles desde la red sin autenticación.

La vulnerabilidad alcanza una puntuación CVSS 3.1 de 9,4 sobre 10. El escenario más grave no requiere credenciales, privilegios previos ni interacción del usuario: basta con que el atacante pueda alcanzar los servicios Mobile MCP vulnerables.

¿Qué es CVE-2026-73296?

Microsoft UFO puede utilizar servidores MCP mediante HTTP para interactuar con dispositivos Android conectados a través de Android Debug Bridge (ADB). El problema se encuentra en Mobile MCP, que expone servicios de información y acciones en los puertos TCP 8020 y 8021.

El fallo consiste en la ausencia de autenticación y autorización antes de ejecutar funciones críticas. Si los servicios se enlazan a una interfaz accesible por otras máquinas, un cliente remoto puede iniciar una sesión MCP y solicitar acciones sin presentar credenciales. La configuración predeterminada utiliza localhost, lo que reduce considerablemente la exposición remota directa.

Cómo funciona el ataque

Atacante → TCP 8020/8021 → Mobile MCP → ADB → dispositivo Android

Entre las capacidades documentadas están capturar la pantalla, obtener el árbol de la interfaz, pulsar controles, realizar gestos, introducir texto, abrir aplicaciones y enviar determinadas teclas al dispositivo.

El impacto depende del estado del terminal, los permisos de ADB, el bloqueo de pantalla y las aplicaciones accesibles. No debe describirse automáticamente como ejecución completa de código sobre cualquier Android: lo demostrado es el acceso no autenticado a las capacidades expuestas por UFO mediante ADB.

Sistemas afectados

La información publicada identifica como afectadas las versiones de Microsoft UFO hasta la 3.0.7 inclusive cuando se utilizan los servidores Mobile MCP con un dispositivo o emulador Android conectado mediante ADB.

Hechos confirmados

  • CVSS 3.1 de 9,4.
  • Servicios afectados en TCP 8020 y 8021.
  • Ausencia de autenticación y autorización en el escenario vulnerable.
  • Existe una prueba de concepto que alcanza una operación ADB.
  • El binding predeterminado es local.

Qué no está confirmado

  • No hay evidencia pública sólida de explotación masiva a fecha de este análisis.
  • Una prueba de concepto no equivale a una campaña activa.
  • No está demostrado que el fallo permita por sí solo ejecutar cualquier código en todos los Android.

Atención con la versión 3.0.8

El registro CVE apunta a la 3.0.8 como versión corregida, pero el advisory de GitHub ha mostrado Patched versions: None y ha indicado que la remediación todavía no estaba publicada o integrada en el momento documentado. No conviene asumir que una actualización concreta basta sin verificar el release y el código desplegado.

¿Es explotable en el mundo real?

Sí, técnicamente resulta muy explotable si los puertos son alcanzables: el ataque es remoto, de baja complejidad, no necesita privilegios ni interacción y existe una prueba de concepto. El riesgo práctico depende de la exposición real de Mobile MCP.

Qué deberían hacer los administradores

  1. Inventariar instalaciones y versiones de Microsoft UFO.
  2. Localizar servicios Mobile MCP en TCP 8020/8021.
  3. Bloquear esos puertos desde Internet y redes no confiables.
  4. Mantener el binding en localhost salvo necesidad justificada.
  5. Restringir el acceso con firewall, ACL, VPN o túneles privados.
  6. Usar autenticación y TLS si el acceso remoto es imprescindible.
  7. Revisar dispositivos Android conectados y actividad ADB anómala.
  8. Aplicar la corrección oficial después de verificar que el parche está incluido.

Valoración de Bussio28Team

CVE-2026-73296 combina acceso por red, baja complejidad, ausencia de autenticación y funciones potentes sobre ADB. No compromete automáticamente cualquier Android por tener UFO instalado, pero una configuración expuesta puede convertir una herramienta legítima en una vía directa de control remoto.

La medida inmediata es clara: 8020 y 8021 no deberían estar expuestos innecesariamente.

Fuentes técnicas: GitHub Security Advisory, CVE-2026-73296, CWE-306 y CWE-862.

Bussio28Team | Ciberseguridad · Hacking Ético · OSINT · Redes · IA

Compartir esta noticia
⚠️ Nota de seguridad

Comprueba siempre las recomendaciones, versiones afectadas y actualizaciones en la fuente oficial antes de realizar cambios en sistemas de producción.