
CVE-2026-36213: Escalatione di privilegi locale in MEmu Android Emulator 9.2.7.0
CVE-2026-36213: MEmu Android Emulator 9.2.7.0 Escalation Privilegi Locale
https://img.shields.io/badge/platform-Windows-blue https://img.shields.io/badge/CVE-2026--36213-red https://img.shields.io/badge/EDB--ID-52615-orange
Panoramica
Questo repository contiene un proof-of-concept (PoC) in Python per CVE-2026-36213, una vulnerabilità di escalation privilegi locale in MEmu Android Emulator 9.2.7.0 su Windows.
La vulnerabilità esiste a causa di permessi NTFS non sicuri sul binario del servizio MEmuSVC (MemuService.exe), che viene eseguito con privilegi NT AUTHORITY\SYSTEM. Gli utenti con privilegi bassi possono sostituire il binario, portando all'esecuzione di codice arbitrario come SYSTEM al riavvio del servizio.
· CVE: CVE-2026-36213 · EDB-ID: 52615 · Tipo: Escalation Privilegi Locale · CWE: CWE-732 (Assegnazione Errata dei Permessi per una Risorsa Critica) · CVSS v3.1: 7.8 HIGH (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Dettagli della Vulnerabilità
MEmu installa un servizio Windows chiamato MEmuSVC che viene eseguito come NT AUTHORITY\SYSTEM. Il binario del servizio situato in:
C:\Program Files\Microvirt\MEmu\MemuService.exe
è configurato con permessi NTFS deboli, concedendo FullControl (F) a:
· BUILTIN\Users · Everyone
Un utente locale con privilegi bassi può sovrascrivere questo binario con un eseguibile malevolo. Quando il servizio viene riavviato (manualmente, tramite riavvio del sistema o con altri mezzi), il payload viene eseguito con privilegi SYSTEM.
Requisiti
· Windows 10 / 11 x64 · Python 3.x · .NET Framework 4.0+ (per csc.exe per compilare il payload) · MEmu Android Emulator 9.2.7.0 installato (percorso predefinito)
Utilizzo
python CVE-2026-36213.py
C:\Windows\Temp\pwned.txt
Nota: Se lo script non riesce a riavviare il servizio per mancanza di permessi, riavviare manualmente il servizio o riavviare la macchina per attivare il payload.
Rilevamento
Per verificare se un sistema è vulnerabile, eseguire:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
L'output vulnerabile include:
BUILTIN\Users:(F)
Everyone:(F)
Mitigazione
· Correzione del fornitore: Microvirt dovrebbe correggere i permessi NTFS su MemuService.exe. · Mitigazione manuale: Gli amministratori possono limitare i permessi con:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe" /inheritance:r /grant:r "SYSTEM:(F)" "Administrators:(F)"
Questo rimuove i permessi ereditati e concede FullControl solo a SYSTEM e Administrators.
Dichiarazione di non responsabilità
Questo PoC è fornito esclusivamente per test di sicurezza autorizzati e scopi educativi. Non utilizzarlo contro sistemi di cui non si è proprietari o per i quali non si ha esplicita autorizzazione scritta al test. L'autore non si assume alcuna responsabilità per qualsiasi uso improprio o danno causato da questo codice.
Riferimenti
· Exploit-DB 52615 · NVD - CVE-2026-36213 · CWE-732