
LegacyHive Windows Zero-Day gewährt lokalen Benutzern SYSTEM-Privilegien
Forscher, bekannt als Nightmare Eclipse oder Chaotic Eclipse, veröffentlichten LegacyHive öffentlich, einen Proof-of-Concept-Exploit für eine Windows-Schwachstelle zur Rechteausweitung, die den User Profile Service betrifft. Die Technik ermöglicht es einem normalen lokalen Benutzer, den Registry-Hive eines anderen Benutzers, einschließlich des eines Administrators, in den eigenen Kontext einzuhängen und auf vollständig gepatchten Systemen zu SYSTEM zu eskalieren. Mehrere Berichte und Erkennungsleitfäden bestätigten, dass die Schwachstelle aktuelle Windows-Desktop- und Server-Versionen betrifft und dass der öffentliche Proof of Concept absichtlich rund um den Patch Tuesday im Juli 2026 veröffentlicht wurde. Das ist wichtig, weil es Angreifern einen praktischen Post-Exploitation-Pfad bietet, der die normalen Vertrauensgrenzen zwischen Benutzern auf demselben System umgeht. Der Exploit ist besonders in Mehrbenutzerumgebungen, Terminalservern und auf jedem Endpunkt besorgniserregend, an dem eine lokale Rechteausweitung zu rascher lateraler Bewegung führen kann. Verteidiger reagierten schnell mit Hunting-Abfragen und Telemetrie-Leitlinien und zeigten damit, wie rasch ein neuer Windows-LPE operativ relevant werden kann.
Quellen
- Chaotic Eclipse enthüllt LegacyHive-Exploit, der vollständig gepatchte Windows-Systeme betrifft — Security Affairs
- LegacyHive: Ungepatchter Windows-Exploit zur Rechteausweitung öffentlich offengelegt — Vulnerability – InfoTech News
- LegacyHive Windows user profile service arbitrary hive load elevation of privileges vulnerability — /r/cybersecurity
- KQL-Abfragen für den neuen Chaotic Eclipse Zero-Day 'Legacy Hive' — /r/cybersecurity


Schreibe einen Kommentar