Налични са безплатни неофициални корекции за сигурност за наскоро разкрита zero-day уязвимост в Windows, която позволява на атакуващите да ескалират привилегии на напълно обновени Windows системи.

Уязвимостта (наречена LegacyHive и все още без CVE ID за лесно проследяване) бе намерена от изследовател по сигурността с псевдоним „Nightmare Eclipse“ във функцията Windows User Profile Service.

Nightmare Eclipse публикува информацията в деня, в който Microsoft издаде своите актуализации за сигурност за юли 2026 г., заедно със съкратен концептуален код (PoC), предназначен да затрудни киберпрестъпниците при превръщането на този проблем в оръжие за атаки.

След анализ на концептуалния код, главният аналитик на уязвимости във Tharros Уил Дорман заяви, че потребители без администраторски права могат да експлоатират LegacyHive, за да променят системния регистър (classes registry hive) и да получат автоматично изпълнение на код, когато администраторският акаунт се впише в компрометираното устройство.

Експертът по киберсигурност Кевин Бюмонт също потвърди, че експлойтът работи, ден след като PoC бе публикуван, и сподели заявки за откриване на експлоатацията на LegacyHive за Microsoft Defender for Endpoint.

„Microsoft е наясно с докладваната уязвимост и активно разследва валидността и потенциалната приложимост на тези твърдения“, заяви говорител на Microsoft пред BleepingComputer.

„Microsoft има ангажимент да разследва проблеми със сигурността и да обновява засегнатите продукти, за да защити клиентите възможно най-бързо.“

Налични безплатни, неофициални корекции за сигурност

Въпреки че Microsoft все още не е определила CVE-ID и не е пуснала официални обновления за сигурност за отстраняване на уязвимостта LegacyHive, неофициални корекции вече са налични от ACROS Security – компанията зад платформата за киберсигурност 0Patch.

„Уязвимостта позволява на обикновен потребител без администраторски права да монтира регистъра (registry hive) на всеки друг потребител с пълен достъп и след това или да извлече съхранените му тайни, или да промени стойности в неговия регистър, за да повлияе на това какво се изпълнява при следващото му влизане“, обяснява изпълнителният директор на ACROS Security Митя Колшек.

„При активиран 0patch експлойтът все още изглежда работи, но зарежда временен профилен регистър вместо този на администратора. Зареждането на временен регистър не носи никаква полза за атакуващия.“

Тъй като проблемът със сигурността не засяга системи, работещи с версии по-стари от Windows 10 2004 и Windows Server 2019, ACROS Security предоставя микрокорекции (микропачове, които инжектират кодови инструкции за замяна на уязвимата част от кода) за Windows 10 2004 или по-нова версия и Windows Server 2022 или по-нова.

За да инсталирате безплатната микрокорекция на вашите Windows системи, регистрирайте 0patch акаунт и инсталирайте 0Patch агента. Ако няма персонализирани политики за блокиране, тя ще бъде внедрена автоматично без необходимост от рестартиране на системата.

През последните месеци Nightmare Eclipse разкри уязвимости от тип нулев ден в Microsoft Defender, BitLocker и различни компоненти на Windows, включително RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.

Microsoft отстрани уязвимостите YellowKey, GreenPlasma и MiniPlasma миналия месец като част от актуализациите за сигурност за юни 2026 г., а уязвимостта RoguePlanet – в юлските актуализации. Останалите проблеми със сигурността, разкрити от Nightmare Eclipse, все още очакват официална корекция.