Microsoft закрыла zero-day LegacyHive в Windows

· Безопасность
В августовском наборе обновлений Microsoft устранила уязвимость в службе профилей пользователей Windows, позволявшую локально получить права администратора. Патч вышел через месяц после публикации PoC.

cover.svg

Компания Microsoft выпустила обновления безопасности, закрывающие уязвимость нулевого дня в Windows под названием LegacyHive. Проблема была обнародована вскоре после июльского «вторника исправлений» 2026 года, а официальный патч появился лишь в рамках августовского обновления.

Уязвимость раскрыл исследователь, использующий псевдоним Nightmare Eclipse, — по его словам, в знак протеста против того, как Microsoft ведёт программу bug bounty и практику раскрытия уязвимостей. Он опубликовал proof-of-concept всего через несколько часов после выхода июльских патчей, заявив, что эксплойт затрагивает службу профилей пользователей Windows (Windows User Profile Service). В отличие от прежних его находок, PoC для LegacyHive требует дополнительных учётных данных, что усложняет его превращение в оружие для реальных атак.

Как это работает

Аналитик Уилл Дорман пояснил, что непривилегированный пользователь может с помощью эксплойта изменить куст реестра классов (classes registry hive) и добиться автоматического выполнения кода в момент, когда в скомпрометированную систему входит администратор. На следующий день после публикации PoC эксперт Кевин Бомонт подтвердил работоспособность эксплойта и выложил запросы для обнаружения атак в Microsoft Defender for Endpoint.

Теперь уязвимость получила идентификатор CVE-2026-62832. По формулировке Microsoft, LegacyHive связана с некорректным разрешением ссылок перед доступом к файлу (link following) в службе профилей пользователей. Аутентифицированный злоумышленник, располагающий учётными данными другой локальной учётной записи, может запустить специально созданное приложение, чтобы загрузить чужой куст реестра, получить доступ к данным другого пользователя и в итоге права администратора. Взаимодействия с пользователем при этом не требуется.

Признание заслуг и другие находки

Любопытная деталь: устранив уязвимость, Microsoft так и не указала Nightmare Eclipse в качестве первооткрывателя, обозначив её как найденную анонимным исследователем. При этом компания в официальном комментарии заявляла, что «осведомлена о сообщённой уязвимости и активно проверяет обоснованность и применимость этих утверждений».

Ещё до выхода официального патча компания ACROS Security, разработчик платформы 0Patch, 20 июля выпустила бесплатные неофициальные заплатки для Windows 10 версии 2004 и новее, а также Windows Server 2022 и новее.

LegacyHive — далеко не единственная находка исследователя. С апреля 2026 года Nightmare Eclipse раскрыл целую серию zero-day с говорящими именами: ShieldBreak, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma и UnDefend, затрагивающих Microsoft Defender, BitLocker и другие компоненты Windows. Часть из них Microsoft уже закрыла в июньских и июльских обновлениях, однако ряд уязвимостей всё ещё ждёт официальных исправлений.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.