Для уязвимости LegacyHive в Windows выпустили бесплатный неофициальный патч до выхода исправления Microsoft

2026-07-21 476 комментарии
Компания ACROS Security выпустила бесплатные микропатчи 0patch для уязвимости нулевого дня LegacyHive, позволяющей повышать привилегии в актуальных версиях Windows. Пока Microsoft расследует проблему и готовит официальное исправление, пользователи могут защитить системы без перезагрузки

Для недавно раскрытой уязвимости нулевого дня LegacyHive появились бесплатные неофициальные исправления. Уязвимость позволяет злоумышленникам повышать привилегии в полностью обновленных версиях Windows.

Проблему обнаружил специалист по безопасности под псевдонимом Nightmare Eclipse в службе профилей пользователей Windows – Windows User Profile Service. Уязвимость пока не получила идентификатор CVE, поэтому исследователь назвал ее LegacyHive.

Nightmare Eclipse раскрыл информацию об уязвимости в день выхода июльских обновлений безопасности для Windows. Вместе с техническими подробностями он опубликовал урезанный демонстрационный эксплойт, из которого намеренно удалили часть кода, чтобы затруднить использование уязвимости в реальных атаках.

После анализа демонстрационного эксплойта ведущий аналитик уязвимостей Tharros Уилл Дорман (Will Dormann) сообщил, что обычные пользователи без прав администратора могут использовать LegacyHive для изменения раздела реестра Classes. Это позволяет добиться автоматического выполнения кода при следующем входе администратора в систему на скомпрометированном устройстве.

Специалист по кибербезопасности Кевин Бомонт (Kevin Beaumont) также подтвердил работоспособность эксплойта. Через день после публикации PoC он выпустил запросы для Microsoft Defender for Endpoint, которые помогают обнаруживать попытки эксплуатации LegacyHive.

Представитель Microsoft сообщил:

Microsoft знает о заявленной уязвимости и активно проверяет достоверность этих сообщений, а также возможные сценарии их применения. Компания намерена расследовать проблемы безопасности и как можно быстрее выпускать обновления для защиты пользователей.

Доступны бесплатные неофициальные патчи

Microsoft пока не присвоила уязвимости LegacyHive идентификатор CVE и не выпустила официальное исправление. Однако бесплатные неофициальные патчи уже подготовила компания ACROS Security, которая развивает платформу 0patch.

Генеральный директор ACROS Security Митья Колсек (Mitja Kolsek) сообщил:

Уязвимость позволяет обычному пользователю без прав администратора подключить раздел реестра любого другого пользователя с полным доступом. После этого атакующий может извлечь сохраненные секреты или изменить параметры реестра, чтобы повлиять на выполнение кода при следующем входе жертвы в систему.

По его словам, после установки исправления 0patch эксплойт по-прежнему формально срабатывает, но вместо раздела реестра администратора загружает временный профиль пользователя. Для злоумышленника такой результат бесполезен.

Уязвимость не затрагивает версии Windows старше Windows 10, версия 2004 и Windows Server 2019. Поэтому ACROS Security выпустила микропатчи для Windows 10, версия 2004 и новее, а также для Windows Server 2022 и более поздних выпусков.

Чтобы установить бесплатное исправление, нужно зарегистрировать учетную запись 0patch и установить агент платформы. Если пользовательские политики не блокируют развертывание патчей, микропатч установится автоматически после запуска агента. Перезагрузка компьютера не потребуется.

Другие эксплойты Nightmare Eclipse

За последние месяцы Nightmare Eclipse опубликовал эксплойты «нулевого дня» для нескольких уязвимостей Windows. Они затрагивали Microsoft Defender, BitLocker и другие компоненты системы. Среди них:

  • RoguePlanet (CVE-2026-50656) – повышение привилегий до уровня SYSTEM в Microsoft Defender;
  • BlueHammer (CVE-2026-33825) – локальное повышение привилегий в Microsoft Defender;
  • RedSun (CVE-2026-41091) – повышение привилегий до SYSTEM с обходом Microsoft Defender;
  • YellowKey (CVE-2026-45585) – обход защиты BitLocker через среду восстановления WinRE;
  • GreenPlasma – повышение привилегий до уровня SYSTEM;
  • MiniPlasma – повышение привилегий до уровня SYSTEM;
  • UnDefend (CVE-2026-45498) – блокировка обновлений сигнатур Microsoft Defender обычным пользователем.

Уязвимости GreenPlasma, MiniPlasma и YellowKey Microsoft исправила в июне 2026 года. Уязвимость RoguePlanet компания закрыла в июльских обновлениях безопасности.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте