Microsoft виправляє вразливість нульового дня LegacyHive у Windows

Microsoft виправляє вразливість нульового дня LegacyHive у Windows 1

Компанія Microsoft випустила оновлення безпеки для усунення вразливості нульового дня у Windows, відомої як “LegacyHive”. Проблема була виявлена після випуску оновлень за липень 2026 року.

Прогалина в безпеці була оприлюднена дослідником з кібербезпеки, який виступає під псевдонімом “Nightmare Eclipse”. Це стало його протестом проти практики Microsoft щодо виплат за знаходження вразливостей (bug bounty) та процесу їх розкриття.

Через кілька годин після випуску оновлень безпеки за липень 2026 року, Nightmare Eclipse опублікував доказ концепції (PoC) для LegacyHive. За його словами, він експлуатує вразливість у службі профілів користувачів Windows (Windows User Profile Service).

Microsoft виправляє вразливість нульового дня LegacyHive у Windows 2

Однак, на відміну від попередніх експлойтів, які він публікував, PoC для LegacyHive вимагає додаткових облікових даних, що ускладнює використання цієї вразливості зловмисниками.

“Microsoft обізнана про повідомлену вразливість і активно досліджує обґрунтованість та потенційну придатність цих заяв”, — повідомив представник Microsoft виданню BleepingComputer у відповідь на запит щодо LegacyHive.

Аналітик з питань вразливостей Вілл Дорманн пояснив, що неадміністративні користувачі можуть використати експлойт від Nightmare Eclipse для зміни реєстрового файлу класів (classes registry hive) та отримати автоматичне виконання коду, коли обліковий запис адміністратора входить до системи. Це стає можливим на скомпрометованій системі.

Наступного дня після публікації PoC, експерт з кібербезпеки Кевін Бомонт також опублікував запити для виявлення експлуатації LegacyHive за допомогою Microsoft Defender for Endpoint (MDE) та підтвердив, що експлойт працює.

Доступні офіційні виправлення для LegacyHive

Microsoft випустила оновлення для усунення цієї вразливості цього тижня в рамках оновлень за серпень 2026 року (August Patch Tuesday). Тепер вона відстежується під ідентифікатором CVE-2026-62832. Компанія ще не визнала, що саме Nightmare Eclipse виявив цю проблему, натомість вказавши, що її повідомив анонімний дослідник.

Згідно з повідомленням компанії, LegacyHive виникає через неправильне розпізнавання посилань перед доступом до файлу (‘link following’) у службі профілів користувачів Windows. Успішна експлуатація дозволяє локальним зловмисникам отримати права адміністратора.

“Автентифікований зловмисник, який має облікові дані іншого локального облікового запису, може запустити спеціально створену програму для завантаження реєстрового файлу іншого користувача”, — йдеться в повідомленні Microsoft. “Успішна експлуатація може дозволити зловмиснику отримати доступ до даних іншого користувача або змінити їх, а також отримати привілеї адміністратора. Взаємодія з користувачем не потрібна.”

Компанія ACROS Security, розробник платформи кібербезпеки 0Patch, також випустила безкоштовні неофіційні виправлення для LegacyHive 20 липня для систем, що працюють під управлінням Windows 10 версії 2004 або новішої, та Windows Server 2022 або новішої.

З квітня 2026 року Nightmare Eclipse виявив та оприлюднив кілька вразливостей нульового дня, серед яких ShieldBreak, LegacyHive, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma та UnDefend. Ці вразливості стосувалися компонентів Microsoft Defender, BitLocker та інших компонентів Windows.

Microsoft виправила вразливості YellowKey, GreenPlasma та MiniPlasma в рамках оновлень за червень 2026 року, а також RoguePlanet — у липні. Однак інші вразливості нульового дня все ще очікують на офіційне виправлення.

Microsoft виправляє вразливість нульового дня LegacyHive у Windows 3

Загалом, коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій.

Звіт “The Blue Report 2026” оцінює ефективність заходів захисту за конкретними техніками на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Get the report

Related Articles:

Нова вразливість нульового дня Windows LegacyHive надає хакерам права адміністратора

Windows LegacyHive: безкоштовні неофіційні виправлення для вразливості нульового дня

Нова вразливість нульового дня Microsoft Defender ‘ShieldBreak’ надає привілеї SYSTEM

Microsoft виправляє вразливість нульового дня RoguePlanet Defender

CISA: вразливість Windows BlueHammer тепер використовується програмами-вимагачами

  • Elevation of Privileges
  • LegacyHive
  • Local Privilege Escalation
  • Nightmare Eclipse
  • Privilege Escalation
  • Proof of Concept
  • Windows
  • Zero-Day

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *