Microsoft har släppt säkerhetsuppdateringar för LegacyHive-sårbarheten, en zero-day-sårbarhet i Windows som kan göra det möjligt för en lokal angripare att få administratörsbehörighet.

Sårbarheten, som spåras som CVE-2026-62832, påverkar Windows User Profile Service. Microsoft åtgärdade problemet i säkerhetsuppdateringarna för Patch Tuesday i augusti 2026 efter att en publik proof-of-concept-exploit publicerats kort efter julis uppdateringar.

LegacyHive kan ge administratörsbehörighet

LegacyHive-sårbarheten beror på felaktig hantering av länkar före filåtkomst i Windows User Profile Service.

Microsoft uppger att en autentiserad angripare med inloggningsuppgifter till ett annat lokalt konto kan köra en särskilt utformad applikation för att läsa in den användarens register-hive. Angriparen kan därefter komma åt eller ändra en annan användares data och få administratörsbehörighet.

Attacken kräver ingen interaktion från användaren. Den publika proof-of-concept-koden kräver dock ytterligare inloggningsuppgifter, vilket gör exploateringen svårare än för vissa tidigare zero-day-sårbarheter i Windows.

Säkerhetsforskaren Nightmare Eclipse publicerade en proof of concept för LegacyHive bara timmar efter Microsofts Patch Tuesday-uppdateringar i juli. Forskaren uppgav att exploiten riktade sig mot en svaghet i Windows User Profile Service.

Sårbarhetsanalytikern Will Dormann förklarade senare att en användare utan administratörsbehörighet kan ändra classes-delen av registret och utlösa automatisk kodkörning när en administratör loggar in på den drabbade enheten.

Microsoft släpper patch för CVE-2026-62832

Microsoft spårar nu problemet som CVE-2026-62832 och inkluderade en korrigering i augustis Patch Tuesday-uppdatering.

Företaget klassificerade sårbarheten som en lokal sårbarhet för behörighetseskalering. Microsoft har inte offentligt krediterat Nightmare Eclipse för upptäckten utan anger i stället att rapporten kom från en anonym forskare.

Innan Microsoft släppte sin officiella uppdatering erbjöd 0Patch kostnadsfria tillfälliga mikropatchar för drabbade system. Dessa omfattade Windows 10 version 2004 och senare samt Windows Server 2022 och senare.

Organisationer som använde tillfälliga skydd bör ändå installera Microsofts officiella säkerhetsuppdateringar så snart som möjligt.

Forskare har avslöjat flera zero-day-sårbarheter i Windows

Nightmare Eclipse har publicerat flera proof-of-concept-exploitar för Windows sedan april 2026. Avslöjandena har riktat sig mot Microsoft Defender, BitLocker och andra Windows-komponenter.

Microsoft åtgärdade tidigare sårbarheterna YellowKey, GreenPlasma och MiniPlasma under Patch Tuesday i juni. Företaget åtgärdade RoguePlanet-sårbarheten i juli.

Andra rapporterade sårbarheter, däribland ShieldBreak, BlueHammer, RedSun och UnDefend, saknar fortfarande en officiell patch.

Den långa raden av avslöjanden har ökat pressen på administratörer att snabbt installera månatliga Windows-uppdateringar och övervaka systemen efter ovanlig aktivitet kopplad till lokal behörighetseskalering.

Uppdatera Windows-system snabbt

Administratörer bör distribuera säkerhetsuppdateringarna från augusti till alla Windows-klienter och servrar som fortfarande stöds. De bör även granska enheter där opålitliga användare eller konton med begränsade behörigheter kan ha lokal åtkomst.

LegacyHive-sårbarheten möjliggör inte en fjärrattack. Angripare använder dock ofta lokala sårbarheter för behörighetseskalering efter att först ha fått tillgång genom nätfiske, skadlig kod eller komprometterade inloggningsuppgifter.

Snabb uppdatering kan förhindra att ett begränsat användarkonto får fullständiga administratörsbehörigheter och därmed minska risken för ett mer omfattande intrång i organisationen.


0 svar till ”Microsoft åtgärdar LegacyHive-zero-day-sårbarhet i Windows”