Microsoft har udsendt sikkerhedsopdateringer til LegacyHive-sårbarheden, en zero-day-sårbarhed i Windows, der kan gøre det muligt for en lokal angriber at opnå administratorrettigheder.
Sårbarheden, der spores som CVE-2026-62832, påvirker Windows User Profile Service. Microsoft rettede problemet i sikkerhedsopdateringerne til Patch Tuesday i august 2026, efter at en offentlig proof-of-concept-exploit dukkede op kort efter opdateringerne i juli.
LegacyHive kan give administratorrettigheder
LegacyHive-sårbarheden skyldes forkert håndtering af links før filadgang i Windows User Profile Service.
Microsoft oplyser, at en autentificeret angriber med loginoplysninger til en anden lokal konto kan køre en specialudviklet applikation for at indlæse den pågældende brugers registry hive. Angriberen kan derefter få adgang til eller ændre en anden brugers data og opnå administratorrettigheder.
Angrebet kræver ingen brugerinteraktion. Den offentlige proof-of-concept-kode kræver dog yderligere loginoplysninger, hvilket gør udnyttelsen vanskeligere end ved nogle tidligere zero-day-sårbarheder i Windows.
Sikkerhedsforskeren Nightmare Eclipse offentliggjorde en proof of concept for LegacyHive få timer efter Microsofts Patch Tuesday-opdateringer i juli. Forskeren oplyste, at exploiten var rettet mod en svaghed i Windows User Profile Service.
Sårbarhedsanalytiker Will Dormann forklarede senere, at en bruger uden administratorrettigheder kan ændre classes-delen af registreringsdatabasen og udløse automatisk kodekørsel, når en administrator logger ind på den berørte enhed.
Microsoft udsender patch til CVE-2026-62832
Microsoft sporer nu problemet som CVE-2026-62832 og inkluderede en rettelse i Patch Tuesday-opdateringen for august.
Virksomheden klassificerede sårbarheden som en lokal fejl til rettighedsforøgelse. Microsoft har ikke offentligt krediteret Nightmare Eclipse for opdagelsen, men angiver i stedet, at rapporten kom fra en anonym forsker.
Før Microsoft udsendte sin officielle opdatering, tilbød 0Patch gratis midlertidige mikropatches til berørte systemer. De omfattede Windows 10 version 2004 og nyere samt Windows Server 2022 og nyere.
Organisationer, der har anvendt midlertidige beskyttelsesforanstaltninger, bør stadig installere Microsofts officielle sikkerhedsopdateringer hurtigst muligt.
Forsker har afsløret flere zero-day-sårbarheder i Windows
Nightmare Eclipse har offentliggjort flere proof-of-concept-exploits til Windows siden april 2026. Afsløringerne har været rettet mod Microsoft Defender, BitLocker og andre Windows-komponenter.
Microsoft rettede tidligere sårbarhederne YellowKey, GreenPlasma og MiniPlasma under Patch Tuesday i juni. Virksomheden rettede RoguePlanet-sårbarheden i juli.
Andre rapporterede sårbarheder, herunder ShieldBreak, BlueHammer, RedSun og UnDefend, mangler fortsat en officiel patch.
Rækken af afsløringer har øget presset på administratorer for hurtigt at installere de månedlige Windows-opdateringer og overvåge systemerne for usædvanlig aktivitet forbundet med lokal rettighedsforøgelse.
Opdater Windows-systemer hurtigst muligt
Administratorer bør installere sikkerhedsopdateringerne fra august på alle understøttede Windows-enheder og servere. De bør også gennemgå enheder, hvor upålidelige brugere eller konti med begrænsede rettigheder kan have lokal adgang.
LegacyHive-sårbarheden muliggør ikke et fjernangreb. Angribere bruger dog ofte lokale sårbarheder til rettighedsforøgelse, efter at de først har fået adgang gennem phishing, malware eller kompromitterede loginoplysninger.
Hurtig opdatering kan forhindre, at en begrænset brugerkonto får fulde administratorrettigheder, og dermed reducere risikoen for en mere omfattende kompromittering af organisationen.


0 svar til “Microsoft retter LegacyHive-zero-day-sårbarhed i Windows”