Microsoft выпустила обновления безопасности, устраняющие уязвимость нулевого дня LegacyHive в Windows. Информация о ней была раскрыта после июльского «Вторника патчей» 2026 года.
Уязвимость опубликовал исследователь безопасности, использующий псевдоним Nightmare Eclipse (или Chaotic Eclipse). Он выложил доказательство концепции (PoC) для LegacyHive через несколько часов после выхода июльских обновлений безопасности. По словам исследователя, эксплойт использует уязвимость в службе профилей пользователей Windows (Windows User Profile Service).
Однако, в отличие от предыдущих эксплойтов, опубликованных исследователем, PoC для LegacyHive требует учётных данных дополнительной локальной учётной записи. Это усложняет использование уязвимости злоумышленниками.
Представитель Microsoft отметил:
Microsoft известно о заявленной уязвимости. Компания активно проверяет достоверность этих сведений и возможность их практического применения.
Аналитик компании Tharros Уилл Дорманн (Will Dormann) объяснил, что пользователь без прав администратора может с помощью эксплойта изменить куст реестра Classes. Это позволяет добиться автоматического выполнения кода при входе администратора в учётную запись на скомпрометированном компьютере.
Через день после публикации PoC эксперт по кибербезопасности Кевин Бомонт (Kevin Beaumont) также опубликовал запросы для обнаружения эксплуатации LegacyHive в Microsoft Defender for Endpoint (MDE) и подтвердил работоспособность эксплойта.
Официальный патч уже доступен
На этой неделе Microsoft устранила уязвимость в рамках августовского «Вторника патчей». Теперь она отслеживается под идентификатором CVE-2026-62832. Интересно, что компания в качестве автора отчёта указала анонимного исследователя.
По данным Microsoft, LegacyHive связана с некорректной обработкой ссылок перед обращением к файлам (link following) в службе профилей пользователей Windows. Успешная эксплуатация позволяет локальному злоумышленнику получить права администратора.
Microsoft поясняет:
Аутентифицированный злоумышленник, располагающий учётными данными другой локальной учётной записи, может запустить специально созданное приложение и загрузить куст реестра другого пользователя. В результате он сможет получить доступ к чужим данным или изменить их, а также повысить свои привилегии до уровня администратора. Взаимодействие с пользователем для проведения атаки не требуется.
Компания ACROS Security, разработчик платформы 0patch, ещё 20 июля выпустила бесплатные неофициальные исправления LegacyHive для систем под управлением Windows 10, версия 2004 и новее, а также Windows Server 2022 и новее.
Остальные уязвимости Nightmare Eclipse
С апреля 2026 года Nightmare Eclipse раскрыл несколько уязвимостей нулевого дня в Microsoft Defender, BitLocker и других компонентах Windows. В июне Microsoft устранила YellowKey, GreenPlasma и MiniPlasma, в июле – RoguePlanet, в августе – LegacyHive.
Без официального исправления остаются:
- ShieldBreak – повышение привилегий до уровня SYSTEM через Microsoft Defender;
- BlueHammer – повышение привилегий в Microsoft Defender;
- RedSun – повышение привилегий до SYSTEM в драйвере Microsoft Defender;
- UnDefend – отключение защитных функций Microsoft Defender без прав администратора.
Установить исправление LegacyHive можно через Центр обновления Windows или вручную, скачав пакет из списка августовских обновлений.