Microsoft виправляє вразливість LegacyHive у Windows

Microsoft виправляє вразливість LegacyHive у Windows 1

Компанія Microsoft випустила оновлення безпеки для усунення вразливості нульового дня у Windows, відомої як “LegacyHive”. Про її існування стало відомо після випуску оновлень безпеки Patch Tuesday у липні 2026 року.

Про вразливість розповів дослідник безпеки під псевдонімом “Nightmare Eclipse” на знак протесту проти практики Microsoft щодо винагород за знайдені помилки та розкриття вразливостей.

Nightmare Eclipse опублікував робочий приклад (Proof of Concept, PoC) експлойту для LegacyHive через кілька годин після випуску оновлень безпеки Patch Tuesday у липні 2026 року. Дослідник стверджує, що експлойт використовує вразливість у службі профілів користувачів Windows (Windows User Profile Service).

Microsoft виправляє вразливість LegacyHive у Windows 2

Проте, на відміну від попередніх опублікованих експлойтів, PoC для LegacyHive потребує додаткових облікових даних, що ускладнює використання вразливості зловмисниками.

“Microsoft обізнана про заявлену вразливість і активно досліджує достовірність та потенційну застосовність цих тверджень”, — повідомив прессекретар Microsoft у відповідь на запит BleepingComputer щодо LegacyHive.

Аналітик з питань вразливостей Вілл Дорманн пояснив, що непривілейовані користувачі можуть скористатися експлойтом Nightmare Eclipse для модифікації реєстрового файла класів (classes registry hive) та отримати автоматичне виконання коду, коли адміністратор входить до системи на скомпрометованому комп’ютері.

Через день після публікації PoC експерт з кібербезпеки Кевін Бомонт також опублікував запити для виявлення експлуатації LegacyHive у Microsoft Defender for Endpoint (MDE) та підтвердив працездатність експлойту.

Доступні офіційні патчі для LegacyHive

Microsoft виправила цю вразливість цього тижня в рамках серпневих оновлень Patch Tuesday. Зараз вона має ідентифікатор CVE-2026-62832. Однак компанія ще не визнала, що саме Nightmare Eclipse виявив цю вразливість, зазначивши її як повідомлення від анонімного дослідника.

Компанія зазначає, що LegacyHive виникає через неправильне розпізнавання посилань перед доступом до файлів (‘link following’) у службі профілів користувачів Windows. Успішна експлуатація дозволяє локальним зловмисникам отримати права адміністратора.

“Аутентифікований зловмисник, який має облікові дані іншого локального облікового запису, може запустити спеціально розроблений додаток для завантаження реєстрового файла іншого користувача”, — зазначає Microsoft. “Успішна експлуатація може дозволити зловмиснику отримати доступ або змінити дані іншого користувача та отримати права адміністратора. Взаємодія з користувачем не потрібна”.

Компанія ACROS Security, розробник платформи кібербезпеки 0Patch, також випустила безкоштовні неофіційні патчі для LegacyHive 20 липня для систем з Windows 10 версії 2004 або новіше, та Windows Server 2022 або новіше.

З квітня 2026 року Nightmare Eclipse виявив кілька вразливостей нульового дня, зокрема ShieldBreak, LegacyHive, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma та UnDefend у Microsoft Defender, BitLocker та інших компонентах Windows.

Microsoft виправила вразливості YellowKey, GreenPlasma та MiniPlasma в рамках серпневих оновлень Patch Tuesday, а вразливість RoguePlanet — у липні. Однак інші вразливості нульового дня все ще очікують на офіційний патч.

Microsoft виправляє вразливість LegacyHive у Windows 3

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальний показник запобігання може приховувати те, що відбувається після початкового доступу. Після того, як зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

Звіт “The Blue Report 2026” оцінює методи захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у робочих середовищах клієнтів.

Отримати звіт

Джерело новини: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *