Il zero-day LegacyHive per Windows conferisce privilegi SYSTEM agli utenti locali
I ricercatori noti come Nightmare Eclipse o Chaotic Eclipse hanno rilasciato pubblicamente LegacyHive, un exploit proof-of-concept per una falla di elevazione dei privilegi in Windows che interessa il User Profile Service. La tecnica consente a un utente locale standard di montare l’hive del registro di un altro utente, compreso quello di un amministratore, nel proprio contesto ed elevare i privilegi a SYSTEM su sistemi completamente aggiornati. Numerosi approfondimenti e guide di rilevamento hanno confermato che il problema interessa le attuali versioni desktop e server di Windows e che il proof of concept pubblico è stato pubblicato intenzionalmente in concomitanza con il Patch Tuesday di luglio 2026. Questo è importante perché offre agli aggressori un percorso pratico di post-exploitation che aggira i normali confini di fiducia tra utenti sullo stesso sistema. L’exploit è particolarmente preoccupante in ambienti multiutente, terminal server e qualsiasi endpoint in cui l’elevazione dei privilegi locali possa portare a rapidi movimenti laterali. I difensori hanno risposto rapidamente con query di hunting e indicazioni di telemetria, mostrando quanto rapidamente una nuova LPE per Windows possa diventare rilevante dal punto di vista operativo.
Fonti
- Chaotic Eclipse presenta l’exploit LegacyHive che colpisce sistemi Windows completamente aggiornati — Security Affairs
- LegacyHive: exploit di elevazione dei privilegi in Windows non corretto reso pubblico — Vulnerabilità – InfoTech News
- LegacyHive vulnerabilità di elevazione dei privilegi per il servizio profilo utente di Windows con caricamento arbitrario di hive — /r/cybersecurity
- Query KQL per il nuovo zero-day di Chaotic Eclipse 'Legacy Hive' — /r/cybersecurity


Lascia un commento