Изследовател по сигурността, използващ псевдонима "Nightmare Eclipse", публикува експлоит за уязвимост от тип нулев ден в Windows, наречен LegacyHive, който позволява на атакуващите да ескалират привилегиите си в напълно обновени системи Windows.
Nightmare Eclipse публикува доказателство за концепцията (PoC) часове след като Microsoft пусна своите актуализации за сигурност от юли 2026 г. (Patch Tuesday), заявявайки, че експлоитът злоупотребява с уязвимост в сигурността на услугата Windows User Profile Service, за която все още няма присвоен CVE идентификатор за по-лесно проследяване.
Въпреки това, за разлика от предишни експлоити, пуснати от Nightmare Eclipse, PoC за LegacyHive е модифициран така, че да изисква допълнителни идентификационни данни, което затруднява превръщането на уязвимостта в оръжие от страна на киберпрестъпниците.
"PoC експлоитът изисква идентификационните данни на друг стандартен потребител и трето потребителско име (което може да бъде администраторски акаунт). Ако експлоитът е успешен, той зарежда системния регистър (hive) на целевия потребител в classes root на текущия потребител", споделя изследователят.
"Експлоитът беше частично съкратен в опит да се предотврати масовото му използване от злонамерени субекти. Оригиналната версия не изискваше допълнителни потребителски идентификационни данни и не се ограничаваше само до usrclass.dat – всеки регистър можеше да бъде зареден чрез тази уязвимост, но са необходими малко усилия, за да се пригоди PoC кодът за това."
Както Уил Дорман, главен анализатор на уязвимости в Tharros, обясни след тестване на експлоита LegacyHive, успешното му прилагане би позволило на потребители без администраторски права да променят системния регистър на класовете и да постигнат автоматично изпълнение на зловреден код, когато администраторският акаунт влезе в компрометираната система.
"Например, като демонстрация, можем да асоциираме .txt файловете да се отварят с calc.exe", отбелязва Дорман. "По-находчиви атакуващи или хора, които искат да постигнат конкретна цел, лесно ще разберат как да направят по-интересни неща, които дори не изискват взаимодействие с потребителя."
Един ден след пускането на PoC кода, експертът по киберсигурност Кевин Бомонт също потвърди, че експлоитът работи, и публикува заявки за откриване на опити за експлоатиране на LegacyHive в корпоративната платформа за сигурност Microsoft Defender for Endpoint (MDE).
През последните месеци Nightmare Eclipse разкри уязвимости от тип нулев ден за множество компоненти на Windows в Microsoft Defender, BitLocker и други системни части, включително RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Microsoft отстрани уязвимостите GreenPlasma, MiniPlasma и YellowKey миналия месец като част от актуализациите от юни 2026 г., а уязвимостта RoguePlanet беше коригирана в пакета за сигурност от юли.
Microsoft реагира на разкритията на Nightmare Eclipse с предупреждения за правни действия срещу лица, ангажирани в "злонамерена дейност, причиняваща реална вреда на нашите клиенти", което накара експертите по киберсигурност да вярват, че компанията директно заплашва изследователя.