Windows zero-day уязвимост, наречена LegacyHive (MSNightmare), злоупотребява с услугата User Profile Service, за да позволи локално ескалиране на привилегии, манипулиране на администраторски акаунти и изпълнение на код на администраторско ниво.
LegacyHive е насочена към услугата за потребителски профили в Windows (ProfSvc), която отговаря за зареждането и разтоварването на потребителските профили и техните системни регистри (registry hives) по време на влизане и излизане от системата.
Публично достъпната демонстрация на концепцията (PoC) от GitHub акаунта MSNightmare описва грешката като „уязвимост за ескалация на привилегии чрез произволно зареждане на регистри в услугата за потребителски профили на Windows“.
На практика LegacyHive позволява на потребител с ниски привилегии да монтира регистъра на друг потребител, по-конкретно файла UsrClass.dat, в собствения си HKEY_CLASSES_ROOT, излагайки на показ данните и конфигурацията на приложенията на този друг потребител, сякаш са негови собствени.
Изследователят по сигурността Уил Дорман демонстрира, че чрез стартиране на LegacyHive.exe с идентификационните данни на втори стандартен потребител, указване на име на администраторски акаунт и след това стартиране на regedit.exe като този втори потребител, потребителят без администраторски права получава директен достъп до Classes регистъра на администратора.
Сама по себе си възможността за достъп само за четене до UsrClass.dat не разкрива веднага хешове на пароли и не представлява директна кражба на идентификационни данни. Тя обаче създава мощен примитив: потребител без администраторски права може да промени Classes регистъра на администратора и да компрометира начина, по който този акаунт стартира приложения или COM обекти.
Дорман показа, че потребител без администраторски права може например да промени асоциацията за .txt файлове в регистъра на администратора, така че да стартира calc.exe вместо текстов редактор, илюстрирайки как в работния процес на администратора може да бъде внедрен произволен код.
По-опасното е, че атакуващият може да презапише COM обекти или разширения на обвивката (shell extensions), които се зареждат автоматично при влизане на администратора, превръщайки компрометирания регистър в механизъм за осигуряване на постоянство и изпълнение на код, който работи с администраторски привилегии по време на нормално влизане в системата.
Тъй като изпълнението се случва в контекста на легитимния администраторски акаунт на неговата собствена машина, тази дейност може да изглежда „нормална“, което прави по-малко вероятно инструментите за откриване и реагиране на крайни точки (EDR) да я маркират като подозрителна.
Публичната демонстрация (PoC) от NightmareEclipse е съзнателно съкратена: тя изисква идентификационни данни за друг стандартен потребител, ограничена е до регистъра UsrClass.dat и изключва общата логика за произволно зареждане на регистри.
Изследователят твърди, че първоначалният експлойт не е изисквал допълнителни потребителски идентификационни данни и е можел да принуди ProfSvc (и дори да постигне олицетворяване на ниво ядро като NT AUTHORITY\SYSTEM) да зареди всеки регистър, което значително разширява неговото въздействие извън потребителските класове.
Въпреки че актуализациите на Microsoft за юли 2026 г. (Patch Tuesday) коригират стотици CVE уязвимости, се съобщава, че LegacyHive работи на всички поддържани в момента десктоп и сървърни версии на Windows, които са напълно обновени с тези корекции. Към момента на разкриването на информацията няма присвоен CVE идентификатор или специален бюлетин за сигурност.
От Microsoft публично заявиха, че са „запознати със съобщената уязвимост и активно проучват валидността и потенциалната приложимост на тези твърдения“, но организациите все още не могат да разчитат на официална корекция за сигурност.
Първоначалното обратно инженерство с инструменти като Process Monitor показва, че LegacyHive злоупотребява с начина, по който ProfSvc разпознава и отваря UsrClass.dat на целевия потребител чрез Windows Object Manager и рутините за зареждане на системния регистър.
Дорман отбеляза, че първоначалният опит за отваряне на регистъра на целевия администратор с използване на идентичност с ниски привилегии връща отговор ACCESS DENIED (достъпът е отказан).
Въпреки това, следващ повторен опит в контекста на олицетворен акаунт NT AUTHORITY\SYSTEM завършва с успех, оставяйки регистъра монтиран и достъпен за контролирания от атакуващия потребител.
Това поведение съвпада с отдавна съществуващи особености в Windows, при които олицетворяването, медиирано от ядрото, и състезанието за ресурси (race conditions) при операции с файлове или регистри могат да бъдат използвани за постигане на ефекти на ниво SYSTEM – модел, документиран по-рано в проучвания на Project Zero за произволно създаване на файлове и компрометиране на Classes регистри.
Изглежда, че LegacyHive пренасочва този модел срещу ProfSvc, което води до това, което изследователите описват като некоригиран път за локално ескалиране на привилегии чрез произволно зареждане на регистри.
Тъй като уязвимостта LegacyHive е локална и се експлоатира след компрометиране на системата, атакуващите трябва вече да имат достъп до дадена Windows система и поне един акаунт без администраторски права, преди да я експлоатират. След това обаче тя предлага път за саботиране на потребители с по-високи привилегии и ескалиране на правата.
Докато Microsoft не издаде официално обновяване, защитаващите могат да намалят риска, като ограничат локалното влизане за привилегировани акаунти, сегментират администраторските работни станции, засилят наблюдението около модификациите на системния регистър и следят отблизо промените в регистрацията на COM/обекти в администраторските профили.
Организациите трябва също така да третират системите, в които са открити инструменти на NightmareEclipse, LegacyHive и предишни експлойти като RoguePlanet/Defender, като потенциално компрометирани, предвид историята на изследователя с пускането на работещи демонстрации на концепции срещу напълно обновени компилации на Windows.