
CVE-2026-36213: تصعيد الصلاحيات المحلية في محاكي أندرويد MEmu 9.2.7.0
CVE-2026-36213: تصعيد الصلاحيات المحلي في محاكي MEmu Android الإصدار 9.2.7.0
https://img.shields.io/badge/platform-Windows-blue https://img.shields.io/badge/CVE-2026--36213-red https://img.shields.io/badge/EDB--ID-52615-orange
نظرة عامة
يحتوي هذا المستودع على إثبات مفهوم (PoC) بلغة Python للثغرة CVE-2026-36213، وهي ثغرة تصعيد صلاحيات محلي في محاكي MEmu Android الإصدار 9.2.7.0 على نظام Windows.
توجد الثغرة بسبب أذونات NTFS غير الآمنة على الملف التنفيذي لخدمة MEmuSVC (MemuService.exe)، والذي يعمل بصلاحيات NT AUTHORITY\SYSTEM. يمكن للمستخدمين ذوي الصلاحيات المنخفضة استبدال الملف التنفيذي، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية بصلاحيات SYSTEM عند إعادة تشغيل الخدمة.
· CVE: CVE-2026-36213 · EDB-ID: 52615 · النوع: تصعيد صلاحيات محلي · CWE: CWE-732 (تعيين أذونات غير صحيح لمورد حساس) · CVSS v3.1: 7.8 HIGH (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
تفاصيل الثغرة
يقوم MEmu بتثبيت خدمة Windows باسم MEmuSVC تعمل بصلاحيات NT AUTHORITY\SYSTEM. الملف التنفيذي للخدمة الموجود في:
C:\Program Files\Microvirt\MEmu\MemuService.exe
مُهيأ بأذونات NTFS ضعيفة، مما يمنح FullControl (F) إلى:
· BUILTIN\Users · Everyone
يمكن لمستخدم محلي ذي صلاحيات منخفضة استبدال هذا الملف التنفيذي بملف تنفيذي ضار. عند إعادة تشغيل الخدمة (سواء يدويًا، أو عبر إعادة تشغيل النظام، أو بوسائل أخرى)، يتم تنفيذ الحمولة بصلاحيات SYSTEM.
المتطلبات
· Windows 10 / 11 x64 · Python 3.x · .NET Framework 4.0+ (لكي يقوم csc.exe بترجمة الحمولة) · محاكي MEmu Android الإصدار 9.2.7.0 مثبت (المسار الافتراضي)
الاستخدام
python CVE-2026-36213.py
C:\Windows\Temp\pwned.txt
ملاحظة: إذا لم يتمكن السكربت من إعادة تشغيل الخدمة بسبب نقص الأذونات، فأعد تشغيل الخدمة يدويًا أو أعد تشغيل الجهاز لتفعيل الحمولة.
الكشف
للتحقق مما إذا كان النظام قابلًا للاستغلال، شغّل:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
تتضمن المخرجات القابلة للاستغلال:
BUILTIN\Users:(F)
Everyone:(F)
المعالجة
· إصلاح المورّد: يجب على Microvirt تصحيح أذونات NTFS على MemuService.exe. · التخفيف اليدوي: يمكن للمسؤولين تقييد الأذونات باستخدام:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe" /inheritance:r /grant:r "SYSTEM:(F)" "Administrators:(F)"
يؤدي هذا إلى إزالة الأذونات الموروثة ومنح FullControl فقط إلى SYSTEM وAdministrators.
إخلاء المسؤولية
يُقدَّم هذا PoC لأغراض اختبار الأمان المصرّح به والأغراض التعليمية فقط. لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذا الكود.
المراجع
· Exploit-DB 52615 · NVD - CVE-2026-36213 · CWE-732