Изследователят по сигурност Chaotic Eclipse (известен още като Nightmare-Eclipse) публикува нов експлойт с доказателство за концепцията (PoC), наречен LegacyHive.
Той се описва като уязвимост за произволно зареждане на кошери (hive) в услугата за потребителски профили на Windows (Windows User Profile Service), водеща до ескалация на привилегии. Услугата Windows User Profile Service (ProfSvc) е основен системен компонент, който управлява потребителските акаунти и среди.
Според изследователя, експлойтът е бил модифициран с цел предотвратяване на злоупотреби от широката общественост, като първоначалният вариант не е изисквал допълнителни потребителски идентификационни данни и не се е ограничавал само до кошера usrclass.dat. Уязвимостта е забележителна с това, че работи на всички поддържани настолни и сървърни версии на Windows, включително тези с инсталирани последни актуализации за сигурност от юли 2026 г.
Това се случва в момент, когато Microsoft пусна корекции за рекордните 622 уязвимости, включително две слабости за ескалация на привилегии в SharePoint Server (CVE-2026-56164) и Active Directory Federation Services (CVE-2026-56155), които вече се експлоатират активно. Американската агенция CISA добави тези уязвимости в своя каталог с известни експлоатирани уязвимости (KEV).
Активно се експлоатират и множество други дефекти в SharePoint Server, които позволяват на атакуващите да получат неоторизиран достъп, отдалечено изпълнение на код (RCE) и трайно присъствие в мрежата чрез кражба на IIS машинни ключове и десериализация. Актуализацията от юли 2026 г. също така адресира критичен пропуск в сигурността на SharePoint Server (CVE-2026-55040, CVSS: 9.1), позволяващ заобикаляне на JWT удостоверяването.