drošība · 6 min · 16.07.2026

LegacyHive: nulles dienas exploit darbojas uz pilnībā ielāpotas Windows — dažas stundas pēc jūlija Patch Tuesday

14. jūlijā, dažas stundas pēc tam, kad Microsoft izlaida sava mūža lielāko Patch Tuesday, pētnieks ar segvārdu Nightmare-Eclipse (pazīstams arī kā Chaotic Eclipse) publicēja darbojošos exploit kodu Windows ievainojamībai, ko nosaucis par LegacyHive. Kods strādā uz visām atbalstītajām Windows darbvirsmas un servera versijām — arī uz tām, kurās jau uzlikts tā paša rīta ielāps.

LegacyHive nav attālināta koda izpilde. Tā ir lokāla privilēģiju eskalācija: uzbrucējs, kam sistēmā jau ir zema līmeņa piekļuve, ar to paceļ sevi līdz SYSTEM tiesībām. Microsoft kļūdai vēl nav piešķīris CVE numuru un nav izlaidis ielāpu. Aktīvu izmantošanu savvaļā pagaidām neviens nav apstiprinājis.

Kur slēpjas kļūda

Ievainojamība ir Windows User Profile Service — dienestā, ko sistēmā sauc par profsvc. Tas ielādē lietotāja reģistra hive failus, kad kāds pieslēdzas. Hive glabā konkrētā lietotāja darbvirsmas iestatījumus, lietotņu preferences un vides mainīgos. LegacyHive izmanto to, kā profsvc apstrādā šos failus: veiksmīga izpilde uzmontē mērķa lietotāja hive pašreizējā lietotāja classes root sazarojumā.

Praktiski tas nozīmē, ka viena lietotāja reģistra sadaļa nonāk cita lietotāja kontekstā, kur to var apstrādāt ar augstākām tiesībām. Tieši šī robeža — starp to, ko drīkst parasts konts, un to, ko drīkst sistēma — ir tā, ko privilēģiju eskalācija pārkāpj.

SYSTEM tiesības uz Windows mašīnas ir augstākais lokālais līmenis. Konts ar tām var lasīt un mainīt jebkuru failu, apturēt drošības aģentus, izlasīt citu lietotāju paroļu jaucējus no atmiņas un instalēt kodu, kas pārdzīvo pārstartēšanu. Uzbrucējam, kas iekļuvis caur pikšķerēšanu vai vāju paroli, tā ir starpība starp piekļuvi vienam kontam un kontroli pār visu iekārtu.

Šāda privilēģiju eskalācija pārvērš zema līmeņa kontu par pilnu kontroli pār sistēmu, raksta securityonline.info.

Ko vajag, lai to izmantotu

Publiskotais PoC nav pilnā versija. Nightmare-Eclipse to apzināti apgriezis, lai apgrūtinātu ļaunprātīgu lietošanu. Kā apraksta securityonline.info, apgrieztais kods prasa vēl viena parastā lietotāja pieteikšanās datus un trešu lietotājvārdu, kas var būt administratora konts. Autors apgalvo, ka oriģinālais exploit papildu datus neprasīja un nebija ierobežots ar usrclass.dat failu — ar to varēja ielādēt jebkuru hive.

Tieši šī prasība pēc otra konta datiem mazina LegacyHive praktisko triecienu. Uzbrucējam nepietiek ar vienu uzlauztu kontu; vajag arī citas personas paroli tajā pašā mašīnā. The Register šo laidienu nosauca par tādu, kas nav solītais spēcīgais sitiens. Bet bīstamību tas neatceļ: reizē ar zādzībā iegūtiem datiem vai kontu, kas jau kompromitēts pikšķerēšanā, exploit aizpilda tieši to soli, kas uzbrucējam parasti trūkst — ceļu no parasta lietotāja līdz sistēmas kontrolei.

Konflikts ar Microsoft

LegacyHive nav vienreizējs gadījums. Nightmare-Eclipse un Microsoft strīdas kopš vismaz 2026. gada aprīļa. Šajā laikā pētnieks ir publicējis vairākus exploit kodus, pirms Microsoft paguvis tos aizlāpīt, un pamato to ar saziņas sabrukumu starp pusēm.

Microsoft uz šīm nekoordinētajām publikācijām atbildējis skarbi: nosodījis tās, atslēdzis pētnieka kontus un norādījis uz iespējamu tiesvedību. Daļa no Nightmare-Eclipse agrāk publicētajām kļūdām pēc tam tika apstiprināta kā izmantota savvaļā, tāpēc tukšu draudu šie laidieni nav.

Šai konkrētajai kļūdai Microsoft publikācijas brīdī nebija izdevis nekādu drošības paziņojumu, tāpēc administratoriem pagaidām nav ne CVE atsauces, ne oficiālu ieteikumu, ko ievērot. Kad ielāps parādīsies, tas visdrīzāk gaidīs nākamo Patch Tuesday augustā, ja vien Microsoft nenolems izlaist ārpuskārtas labojumu.

Kāpēc tas svarīgi tieši tagad

Jūlija Patch Tuesday bija rekordliels — Microsoft aizvēra vairāk nekā 570 kļūdas, vairāki avoti skaita līdz 622 CVE, ieskaitot trīs nulles dienas. Divas no tām, CVE-2026-56155 un CVE-2026-56164, uzbrucēji jau izmantoja aktīvi. LegacyHive parādījās dažas stundas pēc tam un izdzīvo tieši šo ielāpu vilni. Tāda laika izvēle nav nejauša: tā parāda, ka atsevišķi Windows caurumi paliek atvērti pat pēc lielākā ielāpu izlaiduma vēsturē.

Ko darīt komandām, kas uztraucas? Tā kā ielāpa nav, aizsardzība balstās uz to, kas paliek uzbrucēja ceļā pirms LegacyHive. Kā atgādina Cybernews, exploit neder bez sākotnējas piekļuves, tāpēc pirmā aizsardzības līnija ir tā pati, kas vienmēr: nepieļaut, ka uzbrucējs vispār iekļūst ar zema līmeņa kontu.

Praktiskie soļi ir mērķtiecīgi. Ierobežot lokālo kontu skaitu uz kritiskajām mašīnām. Sekot vairāku kontu pieteikšanās mēģinājumiem no vienas iekārtas — LegacyHive prasa otra lietotāja datus, tāpēc tieši šāda rīcība ir pazīme. Neļaut zema līmeņa kontiem uzkrāt citu lietotāju paroles vai atslēgas. Šie pasākumi darbojas neatkarīgi no tā, vai CVE numurs jau piešķirts.

ThreatLocker jau publicējis video demonstrāciju un analīzi par to, kā LegacyHive darbojas praksē. Kamēr Microsoft klusē, publiskais PoC paliek pieejams, un tas darbojas uz katras šobrīd atbalstītās Windows versijas.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie