Microsoft har lansert sikkerhetsoppdateringer for LegacyHive-sårbarheten, en zero-day-sårbarhet i Windows som kan gjøre det mulig for en lokal angriper å få administratorrettigheter.

Sårbarheten, som spores som CVE-2026-62832, påvirker Windows User Profile Service. Microsoft rettet problemet i sikkerhetsoppdateringene for Patch Tuesday i august 2026 etter at en offentlig proof-of-concept-utnyttelse dukket opp kort tid etter oppdateringene i juli.

LegacyHive kan gi administratorrettigheter

LegacyHive-sårbarheten skyldes feil håndtering av lenker før filtilgang i Windows User Profile Service.

Microsoft opplyser at en autentisert angriper med påloggingsinformasjon til en annen lokal konto kan kjøre en spesiallaget applikasjon for å laste inn denne brukerens register-hive. Angriperen kan deretter få tilgang til eller endre en annen brukers data og oppnå administratorrettigheter.

Angrepet krever ingen brukerinteraksjon. Den offentlige proof-of-concept-koden krever imidlertid ytterligere påloggingsinformasjon, noe som gjør utnyttelsen vanskeligere enn for enkelte tidligere zero-day-sårbarheter i Windows.

Sikkerhetsforskeren Nightmare Eclipse publiserte en proof of concept for LegacyHive bare timer etter Microsofts Patch Tuesday-oppdateringer i juli. Forskeren sa at utnyttelsen rettet seg mot en svakhet i Windows User Profile Service.

Sårbarhetsanalytiker Will Dormann forklarte senere at en bruker uten administratorrettigheter kan endre classes-delen av registeret og utløse automatisk kjøring av kode når en administrator logger inn på den berørte enheten.

Microsoft lanserer oppdatering for CVE-2026-62832

Microsoft sporer nå problemet som CVE-2026-62832 og inkluderte en rettelse i Patch Tuesday-oppdateringen for august.

Selskapet klassifiserte sårbarheten som en lokal feil for rettighetseskalering. Microsoft har ikke offentlig kreditert Nightmare Eclipse for oppdagelsen, men oppgir i stedet at rapporten kom fra en anonym forsker.

Før Microsoft lanserte sin offisielle oppdatering, tilbød 0Patch gratis midlertidige mikropatcher for berørte systemer. Disse dekket Windows 10 versjon 2004 og nyere, samt Windows Server 2022 og nyere.

Organisasjoner som brukte midlertidige beskyttelsestiltak, bør likevel installere Microsofts offisielle sikkerhetsoppdateringer så snart som mulig.

Forsker har avslørt flere zero-day-sårbarheter i Windows

Nightmare Eclipse har publisert flere proof-of-concept-utnyttelser for Windows siden april 2026. Avsløringene har rettet seg mot Microsoft Defender, BitLocker og andre Windows-komponenter.

Microsoft rettet tidligere sårbarhetene YellowKey, GreenPlasma og MiniPlasma under Patch Tuesday i juni. Selskapet rettet RoguePlanet-sårbarheten i juli.

Andre rapporterte sårbarheter, inkludert ShieldBreak, BlueHammer, RedSun og UnDefend, mangler fortsatt en offisiell oppdatering.

Rekken av avsløringer har økt presset på administratorer om å installere månedlige Windows-oppdateringer raskt og overvåke systemene for uvanlig aktivitet knyttet til lokal rettighetseskalering.

Oppdater Windows-systemer raskt

Administratorer bør distribuere sikkerhetsoppdateringene for august til alle støttede Windows-klienter og servere. De bør også gjennomgå enheter der upålitelige brukere eller kontoer med begrensede rettigheter kan ha lokal tilgang.

LegacyHive-sårbarheten muliggjør ikke et eksternt angrep. Angripere bruker imidlertid ofte lokale sårbarheter for rettighetseskalering etter først å ha fått tilgang gjennom phishing, skadevare eller kompromittert påloggingsinformasjon.

Rask oppdatering kan hindre at en begrenset brukerkonto får fulle administratorrettigheter og dermed redusere risikoen for et mer omfattende angrep mot organisasjonen.


0 responses to “Microsoft retter LegacyHive-zero-day-sårbarhet i Windows”