Microsoft ha rilasciato patch di sicurezza per risolvere la vulnerabilità zero-day 'LegacyHive' su Windows, che consentiva a un attaccante locale di ottenere privilegi amministrativi. La falla era stata resa pubblica dopo il Patch Tuesday di luglio 2026.
Microsoft ha pubblicato aggiornamenti di sicurezza per correggere una vulnerabilità zero-day denominata "LegacyHive" che interessava il servizio User Profile di Windows. La falla, resa nota dal ricercatore di sicurezza noto come Nightmare Eclipse subito dopo il Patch Tuesday di luglio 2026, permetteva a un utente locale di ottenere privilegi amministrativi sul sistema.
Nightmare Eclipse ha diffuso un proof-of-concept (PoC) per LegacyHive poche ore dopo il rilascio degli aggiornamenti di luglio, criticando le politiche di Microsoft sui bug bounty e la gestione delle segnalazioni. A differenza di exploit precedenti, il PoC di LegacyHive richiede credenziali aggiuntive, rendendo più complessa la sua sfruttabilità da parte di attori malevoli.
Dettagli tecnici e impatto della vulnerabilità
Secondo l'analista Will Dormann, anche utenti non amministratori potevano sfruttare l'exploit per modificare il registro di sistema e ottenere esecuzione automatica di codice quando un amministratore accedeva al computer compromesso. Il giorno successivo alla pubblicazione del PoC, l'esperto Kevin Beaumont ha condiviso query di rilevamento per Microsoft Defender for Endpoint e confermato l'efficacia dell'exploit.
Patching ufficiale e risposte della community
Microsoft ha corretto la vulnerabilità con gli aggiornamenti del Patch Tuesday di agosto, identificandola come CVE-2026-62832. Tuttavia, l'azienda non ha ancora riconosciuto pubblicamente Nightmare Eclipse come scopritore, attribuendo la segnalazione a un ricercatore anonimo. La falla era dovuta a una gestione impropria dei collegamenti nel servizio User Profile, consentendo a un attaccante autenticato di caricare l'hive di registro di un altro utente e ottenere privilegi elevati senza necessità di interazione dell'utente.
ACROS Security, tramite la piattaforma 0Patch, ha inoltre rilasciato patch non ufficiali e gratuite per sistemi Windows 10 2004 e successivi e Windows Server 2022 e successivi già dal 20 luglio.
Altre vulnerabilità zero-day e stato delle patch
Nightmare Eclipse ha reso pubbliche diverse vulnerabilità zero-day da aprile 2026, tra cui ShieldBreak, LegacyHive, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma e UnDefend, che coinvolgono componenti come Microsoft Defender e BitLocker. Microsoft ha già corretto YellowKey, GreenPlasma e MiniPlasma a giugno e RoguePlanet a luglio, mentre altre falle attendono ancora una patch ufficiale.