В мире информационной безопасности прогремел громкий случай: 14 июля 2026 года, сразу после выхода очередного пакета обновлений Microsoft (Patch Tuesday), в сеть утек рабочий эксплойт уязвимости нулевого дня под названием LegacyHive. Атака затрагивает актуальные версии Windows 10, Windows 11 и Windows Server, позволяя злоумышленникам с минимальными правами доступа получить полный контроль над системой.

Взлом через службу профилей пользователей

Суть проблемы кроется в критически важном компоненте операционной системы — службе Windows User Profile Service (ProfSvc). Эта служба отвечает за загрузку и выгрузку пользовательских настроек при входе в систему и работает с максимальными привилегиями (NT AUTHORITY\SYSTEM). Именно здесь исследователи обнаружили брешь, позволяющую обойти механизмы защиты.

Механика атаки LegacyHive строится на сложном взаимодействии с ядром системы. Эксплойт использует манипуляции с символическими ссылками в пространстве имен Object Manager и создает так называемое «состояние гонки» (Race Condition). В этот критический момент служба ProfSvc ошибочно монтирует защищенные файлы реестра администратора (UsrClass.dat и ntuser.dat) в контекст сессии обычного пользователя. Это открывает прямой путь к эскалации привилегий.

Ограничения эксплойта и угроза модификации

На первый взгляд, обнародованный концепт (PoC) имеет встроенные ограничения, которые могут сдерживать автоматизированные атаки. Для запуска сценария злоумышленнику требуются легитимные учетные данные (логин и пароль) еще одной стандартной учетной записи на целевом ПК, а также точное имя административной учетной записи, которую планируется взломать.

Базовая версия эксплойта пока позволяет лишь читать конфиденциальную информацию из реестра — историю проводника, криминалистические артефакты и другие скрытые данные. Однако эксперты из компаний ThreatLocker и Comss предупреждают: код легко модифицировать. В измененном виде утилита способна запускать произвольные двоичные файлы с правами SYSTEM, что фактически означает полный захват системы.

Отсутствие CVE и реакция Microsoft

Разработчик эксплойта, скрывающийся под псевдонимом Nightmare Eclipse, нарушил протокол ответственного раскрытия уязвимостей. Вместо того чтобы уведомить Microsoft Security Response Center (MSRC), он сразу выложил данные в открытый доступ. На данный момент уязвимости не присвоен официальный идентификатор CVE, и корпорация Microsoft только начала внутреннее расследование.

До выхода официального патча системным администраторам придется полагаться на компенсирующие меры. Эксперты рекомендуют:

  • Внедрить политики Windows Defender Application Control (WDAC) или AppLocker для блокировки неподписанных исполняемых файлов.
  • Настроить SIEM-системы на отслеживание аномальных вызовов API-функции CreateProcessWithLogonW с флагом LOGON_WITH_PROFILE.
  • Строго соблюдать принцип наименьших привилегий и изолировать критические узлы сети.

Ситуация с LegacyHive наглядно демонстрирует, что даже после установки последних обновлений системы остаются уязвимыми, если не применяется комплексный подход к защите и мониторингу процессов.