---
title: "LegacyHive: как новая уязвимость нулевого дня в Windows позволяет захватить админку без патча"
description: "🚨 Обнаружена критическая уязвимость нулевого дня LegacyHive в Windows 10/11 и Server. Эксплойт позволяет обычному пользователю получить права администратора через ошибку в службе профилей. Патча пока нет, Microsoft начала расследование. ⚠️"
date: 2026-07-18T14:38:58.000Z
lang: ru
url: https://xab.info/posts/uязvimost-zerovogo-dnya-legacyhive-windows-lpe
tags: [legacyhive, windows-11, microsoft, cybersecurity, zero-day]
publisher: "XAB.info"
---

# LegacyHive: как новая уязвимость нулевого дня в Windows позволяет захватить админку без патча

![Хакер в капюшоне улыбается перед экраном с загрузкой Windows 11 — иллюстрация уязвимости LegacyHive, позволяющей захватить админку без патча](https://xab.info/media/2026/07/18/uязvimost-zerovogo-dnya-legacyhive-windows-lpe/uязvimost-zerovogo-dnya-legacyhive-windows-lpe-1.webp)

В мире информационной безопасности прогремел громкий случай: 14 июля 2026 года, сразу после выхода очередного пакета обновлений Microsoft (Patch Tuesday), в сеть утек рабочий эксплойт уязвимости нулевого дня под названием LegacyHive. Атака затрагивает актуальные версии Windows 10, Windows 11 и Windows Server, позволяя злоумышленникам с минимальными правами доступа получить полный контроль над системой.

### Взлом через службу профилей пользователей

Суть проблемы кроется в критически важном компоненте операционной системы — службе Windows User Profile Service (ProfSvc). Эта служба отвечает за загрузку и выгрузку пользовательских настроек при входе в систему и работает с максимальными привилегиями (NT AUTHORITY\SYSTEM). Именно здесь исследователи обнаружили брешь, позволяющую обойти механизмы защиты.

Механика атаки LegacyHive строится на сложном взаимодействии с ядром системы. Эксплойт использует манипуляции с символическими ссылками в пространстве имен Object Manager и создает так называемое «состояние гонки» (Race Condition). В этот критический момент служба ProfSvc ошибочно монтирует защищенные файлы реестра администратора (UsrClass.dat и ntuser.dat) в контекст сессии обычного пользователя. Это открывает прямой путь к эскалации привилегий.

### Ограничения эксплойта и угроза модификации

На первый взгляд, обнародованный концепт (PoC) имеет встроенные ограничения, которые могут сдерживать автоматизированные атаки. Для запуска сценария злоумышленнику требуются легитимные учетные данные (логин и пароль) еще одной стандартной учетной записи на целевом ПК, а также точное имя административной учетной записи, которую планируется взломать.

Базовая версия эксплойта пока позволяет лишь читать конфиденциальную информацию из реестра — историю проводника, криминалистические артефакты и другие скрытые данные. Однако эксперты из компаний ThreatLocker и Comss предупреждают: код легко модифицировать. В измененном виде утилита способна запускать произвольные двоичные файлы с правами SYSTEM, что фактически означает полный захват системы.

### Отсутствие CVE и реакция Microsoft

Разработчик эксплойта, скрывающийся под псевдонимом Nightmare Eclipse, нарушил протокол ответственного раскрытия уязвимостей. Вместо того чтобы уведомить Microsoft Security Response Center (MSRC), он сразу выложил данные в открытый доступ. На данный момент уязвимости не присвоен официальный идентификатор CVE, и корпорация Microsoft только начала внутреннее расследование.

До выхода официального патча системным администраторам придется полагаться на компенсирующие меры. Эксперты рекомендуют:

    - Внедрить политики Windows Defender Application Control (WDAC) или AppLocker для блокировки неподписанных исполняемых файлов.

    - Настроить SIEM-системы на отслеживание аномальных вызовов API-функции CreateProcessWithLogonW с флагом LOGON_WITH_PROFILE.

    - Строго соблюдать принцип наименьших привилегий и изолировать критические узлы сети.

Ситуация с LegacyHive наглядно демонстрирует, что даже после установки последних обновлений системы остаются уязвимыми, если не применяется комплексный подход к защите и мониторингу процессов.