Для уязвимости LegacyHive в Windows выпустили бесплатное неофициальное исправление. Ошибка позволяет локальному пользователю с ограниченными правами подключить реестр другого пользователя с возможностью чтения и изменения данных. Целью может стать учётная запись администратора.
Уязвимость находится в службе профилей пользователей Windows. Официального патча Microsoft и отдельного идентификатора CVE на 21 июля 2026 года нет. Компания подтвердила, что изучает сообщение и проверяет, какие продукты затронуты. Временную защиту подготовила ACROS Security — разработчик платформы 0patch.
LegacyHive не позволяет удалённому пользователю мгновенно захватить компьютер. Атакующему сначала нужен доступ к локальной учётной записи или возможность выполнить код с обычными пользовательскими правами. После этого ошибка помогает добраться до данных более привилегированного профиля и подготовить выполнение кода при следующем входе владельца этого профиля.
LegacyHive раскрыла исследовательница, работающая под псевдонимом Nightmare Eclipse. Демонстрационный код появился вскоре после июльского выпуска обновлений безопасности Microsoft, поэтому полностью обновлённые системы продолжали оставаться уязвимыми.
Публичная версия эксплойта была намеренно ограничена. Для её запуска нужны данные второй обычной учётной записи и имя третьего пользователя, чью ветвь реестра требуется подключить. Таким целевым пользователем может быть администратор.
Nightmare Eclipse утверждает, что исходный вариант не требовал дополнительных учётных данных и позволял подключать произвольные файлы реестра. Опубликованный код ограничили работой с UsrClass.dat, чтобы замедлить превращение демонстрации в готовый инструмент для атак. Независимые специалисты подтвердили работоспособность урезанного варианта.
Аналитик Will Dormann показал, что обычный пользователь может изменить ветвь классов администратора. В демонстрации текстовые файлы настраивались так, чтобы при их открытии запускался калькулятор. Более практичный сценарий может заменить путь к доверенной программе, библиотеке или компоненту COM и дождаться входа администратора.
Windows хранит настройки каждого профиля в отдельных файлах реестра. NTUSER.DAT содержит значительную часть пользовательской конфигурации, а UsrClass.dat — настройки классов приложений, оболочки, сопоставлений типов файлов и компонентов COM.
Служба профилей пользователей подключает эти файлы при входе человека в систему. Программы получают доступ к данным через разделы реестра, не работая напрямую с файлами на диске.
Если обычный пользователь подключает чужую ветвь в собственное пространство реестра с правами записи, граница между профилями исчезает. Он может просматривать доступные значения и менять параметры, которые будут использованы при следующем входе жертвы.
Не каждое значение в UsrClass.dat является паролем или готовым секретом. Опубликованный эксплойт скорее создаёт возможность для закрепления и будущего выполнения кода, чем сразу выдаёт оболочку с правами SYSTEM. Базовая ошибка шире демонстрационного кода: исследователи 0patch смогли подключить целевую ветвь с полным доступом на запись.
Технически проблема относится к классу TOCTOU — «время проверки и время использования». Программа сначала проверяет один объект, а затем работает уже с другим, подменённым в коротком промежутке между операциями.
Эксплойт создаёт временный DAT-файл с такими разрешениями, чтобы проверка полного доступа завершилась неудачей. Служба профилей после этого переходит на старый механизм загрузки NtLoadKeyEx, который работает от имени Local System.
Между проверкой файла и его фактическим использованием атакующий меняет путь с помощью символической ссылки. Вместо подготовленного файла служба открывает USRCLASS.DAT другого пользователя. Привилегированный процесс подключает чужую ветвь в пространство реестра атакующего с правами чтения и записи.
Символическая ссылка в Windows действует как перенаправление. Программа думает, что обращается к одному пути, но операционная система отправляет запрос к другому объекту.
Служба профилей использует две функции загрузки реестра. Более новая NtLoadKey3 поддерживает олицетворение пользователя: операция выполняется с его реальными правами. Старая NtLoadKeyEx в уязвимом сценарии запускается с полномочиями Local System.
Логика выглядит парадоксально. Если пользователь имеет полный доступ к файлу, система применяет его ограниченные права. Если доступа не хватает, служба использует привилегированный вариант и открывает файл от имени системы.
Такое поведение могло появиться ради поддержки обязательных профилей Windows. В этой конфигурации заранее подготовленный файл NTUSER.MAN бывает доступен пользователю только для чтения. Полный переход на загрузку с олицетворением мог нарушить работу учебных классов, терминалов общего доступа и операторских центров. Это объяснение является гипотезой 0patch, а не подтверждённой историей разработки кода Microsoft.
LegacyHive использует запасную привилегированную ветку как средство обхода проверки. Служба пытается сохранить совместимость с профилями только для чтения и одновременно предоставляет атакующему системные полномочия для подключения подменённого файла.
Атакующий может изменить файловые ассоциации и пути к доверенным исполняемым файлам или библиотекам. Подменённый код запустится при следующем входе целевого пользователя или обращении к изменённому обработчику.
Такой сценарий удобен для скрытого повышения привилегий. Обычный пользователь заранее меняет профиль администратора, завершает работу и ждёт, пока владелец учётной записи выполнит привычное действие. Процесс стартует уже в контексте жертвы.
Более широкий вариант ошибки потенциально позволяет читать другие ветви реестра и извлекать сохранённые ключи, токены и настройки. Публичная демонстрация не показывает полный набор таких возможностей, поэтому её нельзя считать готовым универсальным средством извлечения всех паролей Windows.
Для эксплуатации требуется уже оказаться на компьютере. Ошибка не открывает сетевой порт, не обходит экран входа через интернет и не запускается простым просмотром сайта.
Практическая цепочка может начинаться с вредоносного вложения, украденной обычной учётной записи, запущенного пользователем файла или другого способа первоначального доступа. LegacyHive применяется на следующем этапе, когда атакующему нужно перейти от ограниченного профиля к более ценному пользователю.
Особый риск возникает на терминальных серверах, рабочих станциях с несколькими локальными профилями, общих компьютерах и системах, где администраторы периодически входят интерактивно. На персональном устройстве с одним пользователем возможностей для выбора чужой ветви меньше, но наличие локальных служебных и административных аккаунтов всё равно требует проверки.
ACROS Security выпустила микропатч 20 июля. Он корректирует решение службы профилей о том, какую функцию использовать для подключения ветви.
При наличии пользовательского токена исправленный код всегда применяет NtLoadKey3 с олицетворением. Если у человека есть полный доступ к файлу, ветвь подключается с возможностью записи. Если полного доступа нет, она открывается только для чтения с теми же пользовательскими правами.
Привилегированная NtLoadKeyEx остаётся для внутренних операций службы, где пользовательский токен отсутствует. Такой подход блокирует LegacyHive и сохраняет поддержку обязательных профилей, известных разработчикам 0patch.
Во время проверки эксплойт после установки микропатча продолжал внешне выполнять свои этапы, но вместо ветви администратора получал временный профиль. Такой объект не содержал нужных данных и не позволял изменить настройки целевого пользователя.
0patch работает иначе, чем обычное обновление Windows. Агент загружает небольшой набор машинных инструкций и заменяет уязвимый участок в памяти работающего процесса. Файлы операционной системы на диске не переписываются.
Исправление можно применить без перезагрузки компьютера. Агент должен зарегистрироваться в облачном сервисе 0patch, получить нужный пакет и внедрить его в соответствующий процесс. Отключение агента или самого микропатча возвращает исходную уязвимую логику.
LegacyHive включили в бесплатный тариф до выхода официального исправления Microsoft. Пользователю требуется создать учётную запись 0patch и установить агент. На подключённых устройствах пакет применяется автоматически, если корпоративная политика не запрещает его развёртывание.
ACROS Security подготовила микропатчи для полностью обновлённых поддерживаемых систем:
|
Операционная система |
Наличие микропатча |
|
Windows 11 25H2 |
Есть |
|
Windows 11 24H2 |
Есть |
|
Windows 11 23H2 |
Есть |
|
Windows Server 2025 |
Есть |
|
Windows Server 2022 |
Есть |
Отдельные пакеты доступны для версий, которые 0patch приняла на расширенное сопровождение:
|
Операционная система |
Наличие микропатча |
|
Windows 11 22H2 и 21H2 |
Есть |
|
Windows 10 22H2 и 21H2 |
Есть |
|
Windows 10 21H1 и 20H2 |
Есть |
|
Windows 10 2004 |
Есть |
Проверка ACROS Security показала, что проблема не затрагивает выпуски Windows старше Windows 10 2004. Уязвимыми также не признаны Windows 7 и серверные системы Windows Server 2008 R2, 2012, 2012 R2, 2016 и 2019.
Этот перечень относится к результатам анализа 0patch. Окончательную матрицу затронутых продуктов должна опубликовать Microsoft после завершения расследования.
Вопросы и ответы
Что такое LegacyHive?
LegacyHive — уязвимость повышения привилегий в службе профилей пользователей Windows. Она позволяет обычному локальному пользователю подключить ветвь реестра другого профиля.
Есть ли у уязвимости номер CVE?
На 21 июля 2026 года отдельный идентификатор CVE не присвоен.
Выпустила ли Microsoft исправление?
Нет. Microsoft подтвердила расследование, но официальный патч пока не опубликован.
Можно ли использовать ошибку удалённо?
Сама LegacyHive требует локального выполнения кода или доступа к обычной учётной записи. Она применяется после первоначального проникновения.
Даёт ли публичный эксплойт права SYSTEM?
Не напрямую. Урезанная демонстрация подключает UsrClass.dat другого пользователя. Изменение ветви может привести к выполнению кода с его правами при следующем входе или запуске связанного компонента.
Зачем эксплойту дополнительные учётные данные?
Публичный вариант намеренно ограничен и требует пароль второй обычной учётной записи. Автор утверждает, что исходная версия обходилась без этого условия.
Что может украсть атакующий?
Возможности зависят от подключённой ветви. Он может читать доступные настройки и секреты реестра либо менять пути к программам и библиотекам. Публичный PoC ограничен UsrClass.dat.
Кто выпустил временный патч?
Микропатч подготовила ACROS Security, разработчик платформы 0patch.
Исправление бесплатное?
Да. 0patch включила его в бесплатный тариф до выхода официального обновления Microsoft.
Нужна ли перезагрузка?
Нет. Агент изменяет код работающего процесса в памяти.
Безопасно ли устанавливать неофициальный патч?
Это стороннее средство, которое следует предварительно проверить на совместимость. Для критичных систем решение должно пройти стандартную процедуру тестирования и управления изменениями.
Какие системы затронуты?
0patch выпустила защиту для Windows 10 начиная с версии 2004, современных выпусков Windows 11, Windows Server 2022 и Windows Server 2025. Старые серверные версии до Windows Server 2019 включительно компания считает незатронутыми.
Как обнаружить попытку эксплуатации?
Стоит искать временные GUID-каталоги с файлами реестра, необычные изменения User Shell Folders, загрузку offreg.dll сторонними процессами и доступ к ветвям других пользователей.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.