Microsoft виправляє вразливість Windows LegacyHive

Microsoft виправляє вразливість Windows LegacyHive 1

Microsoft випустила оновлення безпеки для усунення вразливості нульового дня в Windows, відомої як “LegacyHive”. Проблема була розкрита після випуску оновлень у липні 2026 року.

Вразливість була виявлена дослідником безпеки під псевдонімом “Nightmare Eclipse”, який опублікував інформацію на знак протесту проти політики Microsoft щодо програм винагороди за виявлення помилок та розкриття вразливостей.

Nightmare Eclipse опублікував робочий концепт (PoC) експлойту для LegacyHive через кілька годин після випуску оновлень безпеки в липні 2026 року, стверджуючи, що він використовує вразливість у службі профілів користувачів Windows.

Microsoft виправляє вразливість Windows LegacyHive 2

Однак, на відміну від попередніх опублікованих експлойтів, PoC для LegacyHive потребує додаткових облікових даних, що ускладнює його використання зловмисниками.

“Microsoft обізнана про заявлену вразливість і активно розслідує її достовірність та потенційну застосовність”, — повідомив речник Microsoft виданню BleepingComputer у відповідь на запит щодо LegacyHive.

Аналітик з безпеки Вілл Дорманн пояснив, що звичайні користувачі (не адміністратори) можуть скористатися експлойтом Nightmare Eclipse для модифікації реєстру classes hive та отримання автоматичного виконання коду, коли обліковий запис адміністратора входить до системи, яка була скомпрометована.

Через день після публікації PoC, експерт з кібербезпеки Кевін Бомонт також опублікував запити для виявлення експлуатації LegacyHive у Microsoft Defender for Endpoint (MDE) та підтвердив, що експлойт працює.

Доступні офіційні патчі для LegacyHive

Microsoft усунула цю вразливість цього тижня в рамках оновлень August Patch Tuesday, присвоївши їй ідентифікатор CVE-2026-62832. Компанія поки не визнала, що саме Nightmare Eclipse виявив цю вразливість, натомість зазначивши, що про неї повідомив анонімний дослідник.

За даними Microsoft, LegacyHive виникає через неправильне розпізнавання посилань перед доступом до файлів (“відстеження посилань”) у службі профілів користувачів Windows. Успішна експлуатація дозволяє локальним зловмисникам отримати привілеї адміністратора.

“Автентифікований зловмисник, який має облікові дані іншого локального облікового запису, може запустити спеціально створену програму для завантаження реєстру іншого користувача”, — зазначає Microsoft. “Успішна експлуатація може дозволити зловмиснику отримати доступ або модифікувати дані іншого користувача та отримати привілеї адміністратора. Взаємодія з користувачем не потрібна”.

Компанія ACROS Security, розробник платформи кібербезпеки 0Patch, також випустила безкоштовні неофіційні патчі для LegacyHive 20 липня для систем під управлінням Windows 10 2004 або новіших версій та Windows Server 2022 або новіших версій.

З квітня 2026 року Nightmare Eclipse розкрив низку вразливостей нульового дня, включаючи ShieldBreak, LegacyHive, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma та UnDefend у Microsoft Defender, BitLocker та інших компонентах Windows.

Microsoft усунула вразливості YellowKey, GreenPlasma та MiniPlasma в рамках оновлень June Patch Tuesday, а також вразливість RoguePlanet у липні, проте інші вразливості нульового дня все ще очікують офічного виправлення.

Microsoft виправляє вразливість Windows LegacyHive 3

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Після того, як зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

Звіт “The Blue Report 2026” вимірює методи захисту за техніками на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Отримайте звіт

Схожі статті:

Нова вразливість нульового дня Windows LegacyHive надає хакерам привілеї адміністратора

Безкоштовні неофіційні патчі для вразливості нульового дня Windows LegacyHive

Нова вразливість нульового дня Microsoft Defender ‘ShieldBreak’ надає привілеї SYSTEM

Microsoft випустила патч для вразливості нульового дня RoguePlanet у Defender

CISA: Вразливість Windows BlueHammer вже експлуатується програмами-вимагачами

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *