Уязвимость в Windows позволяет хакерам получить права администратора — даже на обновлённых ПК

Обновили Windows до последней версии? Установили все патчи безопасности? Это не гарантирует защиту. Исследователь, скрывающийся под псевдонимом Nightmare Eclipse (он же Chaotic Eclipse), опубликовал новый эксплойт для Windows под названием LegacyHive. Этот метод работает даже на полностью обновлённых системах с установленными патчами июля 2026 года. Уязвимость скрывается в службе управления пользовательскими профилями Windows — и позволяет обычному пользователю получить полный контроль над компьютером. Microsoft пока не выпустила исправление и не присвоила уязвимости официальный номер CVE. Это продолжение конфликта между исследователем и корпорацией, в рамках которого уже были опубликованы эксплойты для Microsoft Defender, BitLocker и других компонентов. Как работает атака и что делать до выхода патча — разбираемся в материале.


Что такое LegacyHive и почему это опасно

Исследователь безопасности опубликовал новый способ взлома Windows под названием LegacyHive, который работает даже на полностью обновлённых системах. Уязвимость находится в службе управления пользовательскими профилями (Windows User Profile Service) и позволяет обычному пользователю получить полный контроль над компьютером.

LegacyHive — это уязвимость локального повышения привилегий (Local Privilege Escalation, LPE). Она позволяет атакующему загрузить реестр другого пользователя, включая администратора. Windows использует реестры (hive-файлы) для хранения конфигураций — это настройки приложений, ассоциации файлов, параметры Проводника и другие пользовательские данные. Получив доступ к этим данным, злоумышленник может модифицировать их так, чтобы при входе администратора автоматически запускался вредоносный код.

Исследователь намеренно ограничил публичную версию эксплойта — она требует учётных данных ещё одного обычного пользователя и имени третьей учётной записи. Однако, по его словам, исходная техника не требовала этих данных.

Для использования эксплойта злоумышленнику нужны данные ещё одного обычного пользователя и имя третьей учётной записи. Это усложняет атаку, но не делает её невозможной: после успешного взлома хакер может запускать любой код от имени администратора.

Как работает атака

Принцип LegacyHive основан на манипуляции путём, который служба профилей использует для загрузки реестра пользователя. Эксплойт создаёт символические ссылки, которые перенаправляют систему на реестр другого пользователя вместо текущего.

После успешного взлома хакер может настроить систему так, чтобы при любом действии — например, открытии любого текстового файла — автоматически запускалась вредоносная программа. Пользователь даже не заметит подмены.

Эксперты уже подтвердили, что метод работает на практике. Например, можно настроить систему так, чтобы при открытии любого текстового файла автоматически запускалась вредоносная программа — и пользователь даже не заметит подмены.

Специалисты также отмечают, что после завершения атаки эксплойт удаляет временные артефакты, что затрудняет обнаружение взлома.

Почему Microsoft пока не выпустила патч*

Microsoft пока не выпустила исправление и не присвоила уязвимости официального номера. Это часть продолжающегося спора между исследователем и компанией о том, как правильно находить и закрывать дыры в безопасности.

По данным СМИ, July 2026 Patch Tuesday стал рекордным — Microsoft исправила более 600 уязвимостей, включая три 0-day. Однако LegacyHive появилась буквально через несколько часов после выхода этих обновлений. Nightmare Eclipse уже публиковал аналогичные эксплойты**: RoguePlanet, BlueHammer, RedSun, GreenPlasma, YellowKey и другие. Некоторые из них уже используются в реальных атаках.

В Microsoft подтвердили, что знают о LegacyHive и проводят расследование. Компания пообещала выпустить обновление после завершения проверки. Но пока официального патча нет.

Microsoft пока не выпустила исправление и не присвоила уязвимости официальный номер. Это часть продолжающегося спора между исследователем и компанией о том, как правильно находить и закрывать дыры в безопасности.

Как защититься до выхода патча

Пока Microsoft готовит исправление, основная защита — ограничение доступа к компьютеру.

Пользователям Windows рекомендуется быть особенно внимательными к тому, кто имеет доступ к их компьютерам. До выхода официального патча лучшая защита — это осторожность с чужими учётными записями и подозрительными файлами.

Администраторам Windows эксперты советуют ограничить локальный доступ только доверенными пользователями и отслеживать необычную активность, связанную с загрузкой профильных реестров. Также доступны готовые запросы для обнаружения попыток эксплуатации LegacyHive в Microsoft Defender для конечных точек.

Важно помнить: для использования этой уязвимости злоумышленнику сначала нужен доступ к устройству. Поэтому физическая безопасность компьютера и защита от удалённого доступа остаются важнейшими барьерами. В корпоративной среде стоит обратить особое внимание на учётные записи с правами администратора и ограничить их использование.

*Патч (англ. patch, заплатка) — это небольшое обновление программного обеспечения, предназначенное для исправления ошибок, устранения уязвимостей или добавления новых функций. В любое программное обеспечение периодически вносятся небольшие изменения — исправляются ошибки, устраняются уязвимости, улучшается функционал. Этот процесс называется «пропатчивание», то есть внесение патчей.

**Эксплойты — это подвид вредоносных программ. Они содержат данные или исполняемый код, способный воспользоваться одной или несколькими уязвимостями в программном обеспечении на локальном или удаленном компьютере.

По материалам playground.ru

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *