Windows-уязвимость LegacyHive получила бесплатный неофициальный патч

· Безопасность
Для свежей 0-day уязвимости в службе профилей пользователей Windows, позволяющей повысить привилегии на полностью обновлённых системах, вышли бесплатные микропатчи от ACROS Security. Официального исправления от Microsoft пока нет.

cover.svg

Для недавно раскрытой уязвимости нулевого дня в Windows появились бесплатные неофициальные патчи. Брешь, получившая название LegacyHive, позволяет злоумышленнику повысить привилегии на полностью обновлённых системах и пока не имеет присвоенного идентификатора CVE.

Как работает уязвимость

Проблему обнаружил исследователь, скрывающийся под псевдонимом Nightmare Eclipse, в службе профилей пользователей Windows (User Profile Service). Он раскрыл уязвимость в день выхода июльского набора обновлений Microsoft (Patch Tuesday, июль 2026) и сопроводил её урезанным proof-of-concept, специально составленным так, чтобы усложнить злоумышленникам превращение находки в готовое оружие.

Проанализировав PoC, ведущий аналитик по уязвимостям компании Tharros Уилл Дорман (Will Dormann) пояснил: пользователь без прав администратора может смонтировать чужой раздел реестра (registry hive) в режиме полного доступа, а затем либо извлечь хранящиеся там секреты, либо изменить значения, влияющие на то, что будет выполнено при следующем входе. Таким образом злоумышленник получает автоматическое выполнение кода, когда в скомпрометированную систему входит администратор. Специалист по безопасности Кевин Бомонт (Kevin Beaumont) подтвердил работоспособность эксплойта уже через день после публикации и выложил запросы для обнаружения атак в Microsoft Defender for Endpoint.

Microsoft заявила BleepingComputer, что осведомлена о сообщении и «активно проверяет обоснованность и применимость этих утверждений», пообещав выпустить исправление, как только это будет возможно.

Микропатчи от 0Patch

Пока официального обновления нет, брешь закрывает компания ACROS Security, стоящая за платформой 0Patch. По словам её генерального директора Митьи Кользека (Mitja Kolsek), при включённом 0Patch эксплойт формально продолжает срабатывать, но вместо реального раздела администратора подгружается временный профиль пользователя — а он злоумышленнику бесполезен.

Уязвимость не затрагивает версии старше Windows 10 2004 и Windows Server 2019, поэтому микропатчи выпущены для Windows 10 2004 и новее, а также Windows Server 2022 и новее. Для установки достаточно зарегистрировать учётную запись 0Patch и запустить агент: при отсутствии блокирующих политик исправление применяется автоматически и без перезагрузки.

Не первая находка

LegacyHive — далеко не первая работа Nightmare Eclipse. В последние месяцы исследователь раскрыл целую серию 0-day в компонентах Windows, Microsoft Defender и BitLocker с говорящими именами: RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend. Часть из них Microsoft уже закрыла (YellowKey, GreenPlasma и MiniPlasma — в июне, RoguePlanet — в июле), однако остальные по-прежнему ждут официальных патчей.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.