
CVE-2026-36213: MEmu Android Emulator 9.2.7.0 Lokale Rechteausweitung
CVE-2026-36213: MEmu Android Emulator 9.2.7.0 Lokale Rechteausweitung
https://img.shields.io/badge/platform-Windows-blue https://img.shields.io/badge/CVE-2026--36213-red https://img.shields.io/badge/EDB--ID-52615-orange
Überblick
Dieses Repository enthält einen Python-Proof-of-Concept (PoC) für CVE-2026-36213, eine Schwachstelle zur lokalen Rechteausweitung im MEmu Android Emulator 9.2.7.0 unter Windows.
Die Schwachstelle besteht aufgrund unsicherer NTFS-Berechtigungen für die Binärdatei des MEmuSVC-Dienstes (MemuService.exe), der mit NT AUTHORITY\SYSTEM-Rechten ausgeführt wird. Benutzer mit geringen Rechten können die Binärdatei ersetzen, was bei einem Neustart des Dienstes zur Ausführung beliebigen Codes als SYSTEM führt.
· CVE: CVE-2026-36213 · EDB-ID: 52615 · Typ: Lokale Rechteausweitung · CWE: CWE-732 (Incorrect Permission Assignment for Critical Resource) · CVSS v3.1: 7.8 HIGH (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Details zur Schwachstelle
MEmu installiert einen Windows-Dienst namens MEmuSVC, der als NT AUTHORITY\SYSTEM ausgeführt wird. Die Binärdatei des Dienstes befindet sich unter:
C:\Program Files\Microvirt\MEmu\MemuService.exe
und ist mit schwachen NTFS-Berechtigungen konfiguriert, die FullControl (F) gewähren für:
· BUILTIN\Users · Everyone
Ein lokaler Benutzer mit geringen Rechten kann diese Binärdatei mit einer bösartigen ausführbaren Datei überschreiben. Wenn der Dienst neu gestartet wird (entweder manuell, durch einen Systemneustart oder auf andere Weise), wird die Nutzlast mit SYSTEM-Rechten ausgeführt.
Voraussetzungen
· Windows 10 / 11 x64 · Python 3.x · .NET Framework 4.0+ (damit csc.exe die Nutzlast kompilieren kann) · MEmu Android Emulator 9.2.7.0 installiert (Standardpfad)
Verwendung
python CVE-2026-36213.py
C:\Windows\Temp\pwned.txt
Hinweis: Wenn das Skript den Dienst aufgrund fehlender Berechtigungen nicht neu starten kann, starten Sie den Dienst manuell neu oder starten Sie den Computer neu, um die Nutzlast auszulösen.
Erkennung
Um zu prüfen, ob ein System anfällig ist, führen Sie aus:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
Eine anfällige Ausgabe enthält:
BUILTIN\Users:(F)
Everyone:(F)
Behebung
· Hersteller-Fix: Microvirt sollte die NTFS-Berechtigungen für MemuService.exe korrigieren. · Manuelle Gegenmaßnahme: Administratoren können die Berechtigungen einschränken mit:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe" /inheritance:r /grant:r "SYSTEM:(F)" "Administrators:(F)"
Dies entfernt geerbte Berechtigungen und gewährt FullControl nur SYSTEM und Administrators.
Haftungsausschluss
Dieser PoC wird ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bereitgestellt. Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Testgenehmigung haben. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch diesen Code verursacht werden.
Referenzen
· Exploit-DB 52615 · NVD - CVE-2026-36213 · CWE-732