Nieuwe Windows LegacyHive zero-day geeft hackers beheerdersrechten
Een beveiligingsonderzoeker, bekend onder de naam “Nightmare Eclipse,” heeft een nieuwe zero-day exploit voor Windows uitgebracht, genaamd LegacyHive. Deze exploit stelt aanvallers in staat om hogere gebruiksrechten te verkrijgen op de nieuwste Windows-systemen.
Nightmare Eclipse deelde een proof-of-concept (PoC) exploit kort nadat Microsoft de updates voor Patch Tuesday van juli 2026 uitbracht. De exploit maakt misbruik van een beveiligingslek in de Windows User Profile Service, dat nog geen CVE-ID heeft voor eenvoudige tracking.
In tegenstelling tot eerdere exploits van Nightmare Eclipse, is de LegacyHive PoC aangepast om extra inloggegevens te vereisen, waardoor het moeilijker wordt voor aanvallers om het lek te gebruiken.
De onderzoeker legt uit: “De PoC vereist extra standaardgebruikersgegevens en een derde gebruikersnaam (bijvoorbeeld een beheerdersaccount). Bij succes monteert het de doelgebruikershive in de huidige gebruikersklassenroot.”
“De PoC is aangepast om publieke exploitatie te voorkomen. De oorspronkelijke versie vereiste geen extra inloggegevens en was niet beperkt tot de usrclass.dat-hive; elke hive kon met dit lek geladen worden, hoewel enige kennis nodig was om dat te realiseren.”
Na tests merkte Will Dormann, een leidende kwetsbaarheidsanalist bij Tharros, op dat succesvolle misbruik van de exploit niet-beheerders in staat stelt om de klassenregistraties te wijzigen en automatische code-uitvoering mogelijk maakt wanneer een beheerdersaccount zich aanmeldt op het gecompromitteerde systeem.
“Bijvoorbeeld, we kunnen .txt-bestanden openen met calc.exe,” voegde Dormann toe. “Slimme aanvallers of mensen met specifieke doelen zullen gemakkelijk meer interessante dingen kunnen doen of dingen die zelfs geen gebruikersinteractie vereisen.”
Cybersecurity-expert Kevin Beaumont bevestigde een dag na de release van de PoC dat de exploit werkt en publiceerde detectiequery’s voor LegacyHive-exploitatie voor het Microsoft Defender for Endpoint-platform.
Een woordvoerder van Microsoft vertelde BleepingComputer dat het bedrijf op de hoogte is van het gemelde lek en actief onderzoek doet naar de claims. Microsoft benadrukt dat zij toegewijd is aan het onderzoeken van beveiligingsproblemen en getroffen producten snel wil bijwerken om klanten te beschermen.
In recente maanden heeft Nightmare Eclipse meerdere zero-day exploits onthuld voor kwetsbaarheden in Microsoft Defender, BitLocker en verschillende Windows-componenten. Microsoft heeft enkele van deze problemen inmiddels verholpen in de recente Patch Tuesday-updates.
Naar aanleiding van de onthullingen van Nightmare Eclipse, heeft Microsoft gewaarschuwd voor juridische stappen tegen mensen die “kwaadaardige activiteiten ondernemen die onze klanten schade berokkenen,” wat doet vermoeden dat het bedrijf een directe waarschuwing aan de onderzoeker gaf.
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
