
CVE-2026-36213: локальное повышение привилегий в эмуляторе Android MEmu 9.2.7.0
CVE-2026-36213: Локальное повышение привилегий в MEmu Android Emulator 9.2.7.0
https://img.shields.io/badge/platform-Windows-blue https://img.shields.io/badge/CVE-2026--36213-red https://img.shields.io/badge/EDB--ID-52615-orange
Обзор
Этот репозиторий содержит proof-of-concept (PoC) на Python для CVE-2026-36213 — уязвимости локального повышения привилегий в MEmu Android Emulator 9.2.7.0 под Windows.
Уязвимость возникает из-за небезопасных разрешений NTFS на бинарном файле службы MEmuSVC (MemuService.exe), которая выполняется с привилегиями NT AUTHORITY\SYSTEM. Пользователи с низкими привилегиями могут подменить бинарный файл, что приводит к выполнению произвольного кода от имени SYSTEM при перезапуске службы.
· CVE: CVE-2026-36213 · EDB-ID: 52615 · Тип: Локальное повышение привилегий · CWE: CWE-732 (Некорректное назначение разрешений для критичного ресурса) · CVSS v3.1: 7.8 HIGH (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Детали уязвимости
MEmu устанавливает службу Windows с именем MEmuSVC, которая выполняется от имени NT AUTHORITY\SYSTEM. Бинарный файл службы, расположенный по пути:
C:\Program Files\Microvirt\MEmu\MemuService.exe
настроен со слабыми разрешениями NTFS, предоставляя FullControl (F) для:
· BUILTIN\Users · Everyone
Локальный пользователь с низкими привилегиями может перезаписать этот бинарный файл вредоносным исполняемым файлом. При перезапуске службы (вручную, через перезагрузку системы или иным способом) полезная нагрузка выполняется с привилегиями SYSTEM.
Требования
· Windows 10 / 11 x64 · Python 3.x · .NET Framework 4.0+ (для компиляции полезной нагрузки через csc.exe) · Установленный MEmu Android Emulator 9.2.7.0 (путь по умолчанию)
Использование
python CVE-2026-36213.py
C:\Windows\Temp\pwned.txt
Примечание: Если скрипт не может перезапустить службу из-за отсутствия разрешений, перезапустите службу вручную или перезагрузите машину, чтобы активировать полезную нагрузку.
Обнаружение
Чтобы проверить, уязвима ли система, выполните:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"
Уязвимый вывод включает:
BUILTIN\Users:(F)
Everyone:(F)
Устранение
· Исправление от производителя: Microvirt должна исправить разрешения NTFS на MemuService.exe. · Ручное устранение: Администраторы могут ограничить разрешения с помощью:
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe" /inheritance:r /grant:r "SYSTEM:(F)" "Administrators:(F)"
Это удаляет унаследованные разрешения и предоставляет FullControl только SYSTEM и Administrators.
Отказ от ответственности
Данный PoC предоставляется исключительно для авторизованного тестирования безопасности и образовательных целей. Не используйте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим кодом.
Ссылки
· Exploit-DB 52615 · NVD - CVE-2026-36213 · CWE-732