У світі інформаційної безпеки стався гучний інцидент: 14 липня 2026 року, одразу після виходу чергового пакету оновлень Microsoft (Patch Tuesday), у мережу втік робочий експлойт вразливості нульового дня під назвою LegacyHive. Атака стосується актуальних версій Windows 10, Windows 11 та Windows Server, дозволяючи зловмисникам з мінімальними правами доступу отримати повний контроль над системою.

Взлом через службу профілів користувачів

Суть проблеми криється в критично важливому компоненті операційної системи — службі Windows User Profile Service (ProfSvc). Ця служба відповідає за завантаження та вивантаження налаштувань користувача при вході в систему і працює з максимальними привілеями (NT AUTHORITY\SYSTEM). Саме тут дослідники виявили брешь, що дозволяє обійти механізми захисту.

Механіка атаки LegacyHive будується на складній взаємодії з ядром системи. Експлойт використовує маніпуляції з символічними посиланнями в просторі імен Object Manager і створює так зване «стан гонки» (Race Condition). У цей критичний момент служба ProfSvc помилково монтує захищені файли реєстру адміністратора (UsrClass.dat та ntuser.dat) у контекст сесії звичайного користувача. Це відкриває прямий шлях до ескалації привілеїв.

Обмеження експлойта та загроза модифікації

На перший погляд, оприлюднений концепт (PoC) має вбудовані обмеження, які можуть стримувати автоматизовані атаки. Для запуску сценарію зловмиснику потрібні легітимні облікові дані (логін та пароль) ще однієї стандартної облікового запису на цільовому ПК, а також точна назва адміністративного облікового запису, який планується зламати.

Базова версія експлойта поки що дозволяє лише читати конфіденційну інформацію з реєстру — історію провідника, криміналістичні артефакти та інші приховані дані. Однак експерти з компаній ThreatLocker та Comss попереджають: код легко модифікувати. У зміненому вигляді утиліта здатна запускати довільні двійкові файли з правами SYSTEM, що фактично означає повне захоплення системи.

Відсутність CVE та реакція Microsoft

Розробник експлойта, що ховається під псевдонімом Nightmare Eclipse, порушив протокол відповідального розкриття вразливостей. Замість того щоб повідомити Microsoft Security Response Center (MSRC), він одразу виклав дані у відкритий доступ. На даний момент вразливості не присвоєно офіційний ідентифікатор CVE, і корпорація Microsoft тільки почала внутрішнє розслідування.

До виходу офіційного патча системним адміністраторам доведеться покладатися на компенсуючі заходи. Експерти рекомендують:

  • Впровадити політики Windows Defender Application Control (WDAC) або AppLocker для блокування непідписаних виконуваних файлів.
  • Налаштувати SIEM-системи на відстеження аномальних викликів API-функції CreateProcessWithLogonW з прапорцем LOGON_WITH_PROFILE.
  • Суворо дотримуватися принципу найменших привілеїв та ізолювати критичні вузли мережі.

Ситуація з LegacyHive наочно демонструє, що навіть після встановлення останніх оновлень системи залишаються вразливими, якщо не застосовується комплексний підхід до захисту та моніторингу процесів.