Перейти к основному контенту
LiMP VPN
Все новости

LegacyHive: 0-day в Windows даёт права админа

LegacyHive: 0-day в Windows даёт права админа

Коротко: В середине июля 2026 года, вскоре после июльского «вторника обновлений» Microsoft, исследователь под псевдонимом Nightmare Eclipse опубликовал 0-day-эксплойт LegacyHive для Windows. Он позволяет обычному пользователю без прав администратора поднять свои привилегии до администраторских через службу профилей пользователей. У уязвимости нет ни идентификатора CVE, ни патча — Microsoft лишь «изучает» её, а рабочий код уже в открытом доступе. Затронуты Windows 10, 11 и Windows Server, включая полностью обновлённые системы. Пока патча нет, главное — снизить риск первичного заражения и установить исправление сразу, как только оно выйдет.

Что произошло

В середине июля 2026 года, спустя считаные часы после июльского Patch Tuesday, исследователь, известный под псевдонимом Nightmare Eclipse, выложил в открытый доступ детали и демонстрационный код новой уязвимости Windows под именем LegacyHive. Об этом сообщили, в частности, российский SecurityLab (18 июля 2026 года), а также зарубежные BleepingComputer и The Hacker News. Патча на момент раскрытия нет, идентификатор CVE не присвоен, а Microsoft заявила лишь, что «изучает сообщение» и определяет, какие продукты затронуты.

Это уже не первый громкий 0-day за короткий срок: буквально днями ранее Microsoft закрыла рекордные 570 уязвимостей в июльском наборе обновлений — о нём мы писали в заметке про крупнейший Patch Tuesday в истории. LegacyHive вышел уже поверх этих исправлений и работает даже на полностью обновлённых системах.

В чём суть уязвимости

LegacyHive — это локальное повышение привилегий (local privilege escalation). Ошибка сидит в службе профилей пользователей Windows и в том, как система загружает «кусты» реестра (registry hive) — файлы с настройками отдельных учётных записей. Эксплойт позволяет подключить куст реестра другого пользователя к текущей учётке и подменить в нём настройки запуска программ.

Дальше срабатывает ловушка: при следующем входе привилегированного аккаунта подменённая настройка выполняет произвольный код уже с его правами. В демонстрации автора открытие обычного текстового файла запускало калькулятор — безобидная иллюстрация того, что на его месте мог быть любой код. Для атаки нужны учётные данные ещё одного обычного пользователя и имя третьего аккаунта (в том числе администратора) — то есть некоторый плацдарм на машине у злоумышленника уже должен быть.

Кого это затрагивает

По данным исследователей, эксплойт работает на актуальных версиях Windows 10 и Windows 11, а также Windows Server 2016, 2019 и 2022 — включая системы, полностью обновлённые в рамках июльского Patch Tuesday. Автор — не случайный человек: под псевдонимом Nightmare Eclipse он ранее раскрыл больше полудюжины 0-day в продуктах Microsoft, часть которых затем применялась в реальных атаках. На этот раз он выложил урезанный PoC, чтобы затруднить массовую эксплуатацию, но принцип атаки описан публично.

Чем это опасно для ваших данных

Сама по себе LegacyHive не даёт удалённого взлома — это не «кто-то взломает ваш ПК через интернет одним кликом». Опасность в связке. Злоумышленникам постоянно нужен способ превратить скромный доступ к обычной учётке в полный контроль над машиной, и именно это даёт LegacyHive. Первичный доступ они добывают привычными путями: фишинг, вредоносные вложения, инфостилеры, украденные пароли — как в утечке миллиардов паролей через инфостилеры, о которой мы писали.

Получив администраторские права, атакующий выходит за пределы одной учётной записи: читает и копирует чужие файлы, отключает защиту, ставит скрытый бэкдор, добирается до сохранённых паролей и рабочих ресурсов. Особенно уязвимы общие и рабочие компьютеры, где несколько пользователей и есть привилегированные учётки. То, что начиналось как «всего лишь» украденный пароль рядового сотрудника, превращается в компрометацию всей системы.

Как защититься, пока нет патча

Готовьтесь установить обновление сразу. Единственное, что реально закрывает дыру, — патч Microsoft. Пока его нет; следите за выходом внепланового или ближайшего планового обновления и установите его без промедления.

Не работайте под администратором каждый день. Заведите отдельную обычную учётку для повседневных задач и уникальные, надёжные пароли для всех локальных аккаунтов — это усложняет злоумышленнику выполнение условия «нужны чужие учётные данные».

Перекройте пути первичного заражения. Атаке нужен плацдарм, поэтому обычная гигиена решает: обновляйте ОС и браузер, ставьте программы только из официальных источников, используйте надёжную защиту и с осторожностью относитесь к вложениям и установщикам. Полезные привычки собраны в нашем гайде как защитить аккаунт от взлома.

Используйте менеджер паролей и 2FA. Уникальные пароли в менеджере паролей и двухфакторная аутентификация не дают одной украденной учётке открыть остальные и подпитать такую цепочку. Организациям стоит применить опубликованные запросы для Microsoft Defender for Endpoint, чтобы искать следы эксплуатации.

Шифруйте трафик в недоверенных сетях. VPN не устраняет уязвимость Windows — это делает только патч. Но он бьёт по самому началу цепочки: в публичном или общем Wi-Fi он уводит трафик в зашифрованный туннель, чтобы посторонние в той же сети не перехватили логины и сессии, из которых потом и рождается первичный доступ. LiMP VPN — no-logs-сервис для iOS и Android; смотрите возможности и тарифы, а больше новостей о безопасности — в нашем блоге.

Стоит ли паниковать обычному пользователю?

Паниковать — нет, недооценивать — тоже. Для домашнего ПК с единственной учётной записью прямой риск ниже: атаке нужны отдельный плацдарм и чужие учётные данные. Но как только на машине появляется вредонос или второй пользователь, LegacyHive превращает мелкую компрометацию в полную. Разумная тактика — не дать первичному заражению случиться и оперативно поставить патч, когда Microsoft его выпустит.

Источники

Материал подготовлен по публикации российского SecurityLab от 18 июля 2026 года, а также по материалам BleepingComputer и The Hacker News, июль 2026 года.

LegacyHive: 0-day в Windows даёт права админа | LiMP VPN