Експлойтът LegacyHive засяга Windows User Profile Service и може да доведе до изпълнение на код при вход на администратор
Изследователят Nightmare Eclipse публикува доказателство за концепция, което демонстрира нова уязвимост в Windows, все още без CVE идентификатор.
Изследователят по киберсигурност, известен с псевдонима Nightmare Eclipse, публикува експлойт за нова zero-day уязвимост в Windows, наречен LegacyHive. Публикацията се появи само часове след като Microsoft разпространи юлските актуализации за сигурността за 2026 г.
Уязвимостта се намира в Windows User Profile Service и според наличната информация може да бъде използвана за повишаване на привилегиите. Въпреки че все още няма CVE идентификатор, независими експерти вече са потвърдили, че експлойтът работи на актуализирани системи.
Ограниченията в публичния експлойт не премахват риска
Публикуваният PoC е умишлено ограничен и изисква допълнителни идентификационни данни за стандартен потребител, както и трето потребителско име. Според изследователя това е направено, за да се затрудни директното използване на кода от атакуващи.
Тестовете на експерта Уил Дорман от Tharros показват, че успешната атака може да позволи на непривилегирован потребител да променя системния класов регистър. Това отваря възможност за автоматично изпълнение на код, когато администраторът влезе в компрометираната система.
На практика атакуващ може да промени начина, по който Windows обработва определени файлови разширения, и да свърже действията им с изпълними файлове. Това създава потенциален път към по-сериозна компрометация без необходимост от директно взаимодействие с жертвата.
Експертът по киберсигурност Кевин Бомонт също потвърди работоспособността на LegacyHive и публикува заявки за откриване на експлоатацията чрез Microsoft Defender for Endpoint.
Microsoft заяви, че разследва твърденията и ще предприеме необходимите действия за защита на клиентите. Случаят идва на фона на поредица от zero-day експлойти, публикувани от Nightmare Eclipse, включително за Microsoft Defender, BitLocker и други компоненти на Windows.









