Публикуван е код за доказателство на концепцията (PoC), наречен LegacyHive, който демонстрира уязвимост за ескалация на привилегии в услугата за потребителски профили на Windows (Windows User Profile Service). Тази уязвимост позволява на стандартен потребител да зареди регистъра на друг потребител под своя собствен корен на класове от регистъра.
Регистрите (Registry hives) са файлове, които съхраняват конфигурационни данни за Windows, услуги, приложения и потребителски профили. Неправилното зареждане или разкриване на тези файлове може да позволи неоторизиран достъп или ескалация на привилегии.
Разработчикът Nightmare-Eclipse твърди, че уязвимостта LegacyHive засяга всички поддържани настолни и сървърни версии на Windows, на които са инсталирани актуализациите за сигурност от юли 2026 г. Публичният PoC е умишлено ограничен с цел намаляване на риска от незабавна злоупотреба, като изисква идентификационни данни за втори стандартен потребител и потребителското име на трети акаунт (който може да е администратор).
Ако бъде изпълнена успешно, регистърът на целевия акаунт се монтира в местоположението на регистъра на текущия потребител. В своята неограничена форма оригиналната техника не изисква допълнителни потребителски идентификационни данни и може да зарежда произволни регистри, а не само файла UsrClass.dat.
Тъй като регистрите съдържат стойности, влияещи на стартирането на софтуер от Windows, обработката на файлови типове и потребителските настройки, нападател би могъл да намери допълнителни начини за ескалация на привилегии в зависимост от локалната системна конфигурация.
Към момента няма официален CVE номер или корекция от страна на Microsoft. Администраторите на Windows се съветват да ограничат локалния достъп до доверени потребители, да наблюдават за необичайна активност при зареждане на профили и да анализират телеметрията за неочаквани достъпи до регистри на потребителски профили като NTUSER.DAT и UsrClass.dat.