Ψηφιακός εφιάλτης το LegacyHive: Νέο zero-day στα Windows χαρίζει στους hackers δικαιώματα διαχειριστή

zero day

Ένα νέο zero-day κενό ασφαλείας στα Windows, με την ονομασία LegacyHive ή MSNightmare, επιτρέπει σε επιτιθέμενους με περιορισμένα δικαιώματα πρόσβασης να αποκτήσουν δικαιώματα διαχειριστή και να εκτελέσουν κώδικα με αυξημένα προνόμια.

Η ευπάθεια επηρεάζει την υπηρεσία Windows User Profile Service (ProfSvc), η οποία είναι υπεύθυνη για τη φόρτωση και αποφόρτωση των προφίλ χρηστών και των αντίστοιχων registry hives κατά τη σύνδεση και αποσύνδεση από το σύστημα.

Σύμφωνα με το δημόσιο proof-of-concept (PoC) που δημοσιεύθηκε από τον λογαριασμό MSNightmare στο GitHub, η ευπάθεια επιτρέπει την αυθαίρετη φόρτωση registry hives, οδηγώντας σε τοπική κλιμάκωση προνομίων (Local Privilege Escalation).

Πώς λειτουργεί η επίθεση

Το LegacyHive επιτρέπει σε έναν χρήστη με περιορισμένα δικαιώματα να προσαρτήσει το αρχείο UsrClass.dat ενός άλλου χρήστη – ακόμη και διαχειριστή – στο δικό του HKEY_CLASSES_ROOT.

Με αυτόν τον τρόπο αποκτά πρόσβαση στα δεδομένα και στις ρυθμίσεις εφαρμογών του άλλου λογαριασμού σαν να ήταν δικά του.

Ο ερευνητής ασφαλείας Will Dormann έδειξε ότι ένας απλός χρήστης μπορεί να εκτελέσει το εργαλείο LegacyHive.exe, χρησιμοποιώντας τα στοιχεία ενός δεύτερου λογαριασμού με περιορισμένα δικαιώματα και καθορίζοντας ως στόχο έναν λογαριασμό διαχειριστή.

Στη συνέχεια, ανοίγοντας τον Registry Editor (Regedit), αποκτά πρόσβαση στο registry hive του διαχειριστή.

Κατά τη διάρκεια της διαδικασίας δημιουργούνται νέα κλειδιά στον κατάλογο HKEY_USERS, μέσω των οποίων πραγματοποιείται η φόρτωση του hive.

Από απλή πρόσβαση σε πλήρη εκτέλεση κώδικα

Η πρόσβαση στο αρχείο UsrClass.dat δεν αποκαλύπτει άμεσα κωδικούς πρόσβασης ή hashes.

Ωστόσο, επιτρέπει κάτι ιδιαίτερα επικίνδυνο: την τροποποίηση του registry του διαχειριστή.

Ο επιτιθέμενος μπορεί, για παράδειγμα, να αλλάξει τη συσχέτιση αρχείων .txt, ώστε αντί να ανοίγουν σε πρόγραμμα επεξεργασίας κειμένου να εκτελείται οποιαδήποτε άλλη εφαρμογή.

Ακόμη πιο σοβαρό είναι το ενδεχόμενο αλλοίωσης αντικειμένων COM ή shell extensions που εκτελούνται αυτόματα όταν ο διαχειριστής συνδεθεί στο σύστημα.

Με αυτόν τον τρόπο μπορεί να εγκατασταθεί μηχανισμός μόνιμης παραμονής (persistence), ο οποίος θα εκτελεί κακόβουλο κώδικα με δικαιώματα διαχειριστή κατά τη φυσιολογική είσοδο του χρήστη.

Επειδή η εκτέλεση πραγματοποιείται στο πλαίσιο του νόμιμου λογαριασμού διαχειριστή, η δραστηριότητα μπορεί να φαίνεται απολύτως φυσιολογική, δυσκολεύοντας τον εντοπισμό της από λύσεις Endpoint Detection and Response (EDR).

Η πλήρης έκδοση του exploit θεωρείται ακόμη πιο επικίνδυνη

Το δημόσιο PoC που δημοσιεύθηκε έχει περιορισμένες δυνατότητες.

Απαιτεί στοιχεία σύνδεσης δεύτερου χρήστη, λειτουργεί μόνο με το αρχείο UsrClass.dat και δεν περιλαμβάνει τη γενικευμένη δυνατότητα φόρτωσης οποιουδήποτε registry hive.

Σύμφωνα όμως με τον ερευνητή NightmareEclipse, η αρχική έκδοση του exploit δεν απαιτούσε πρόσθετα διαπιστευτήρια και μπορούσε να εξαναγκάσει την υπηρεσία ProfSvc να φορτώσει οποιοδήποτε registry hive.

Ο ίδιος υποστηρίζει επίσης ότι κατάφερε να εκμεταλλευτεί μηχανισμό εξομοίωσης ταυτότητας (impersonation), αποκτώντας ακόμη και δικαιώματα NT AUTHORITY\SYSTEM, γεγονός που αυξάνει σημαντικά τον κίνδυνο.

Δεν υπάρχει ακόμη επίσημη επιδιόρθωση

Παρότι οι ενημερώσεις ασφαλείας της Microsoft για τον Ιούλιο του 2026 διόρθωσαν εκατοντάδες ευπάθειες, το LegacyHive φέρεται να εξακολουθεί να λειτουργεί σε όλες τις υποστηριζόμενες εκδόσεις των Windows για επιτραπέζιους υπολογιστές και διακομιστές.

Μέχρι στιγμής δεν έχει εκδοθεί αριθμός CVE, ούτε υπάρχει σχετικό δελτίο ασφαλείας.

Η Microsoft ανακοίνωσε ότι γνωρίζει τις αναφορές για την ευπάθεια και εξετάζει τόσο την εγκυρότητα όσο και τον πιθανό αντίκτυπό της, χωρίς όμως να έχει διαθέσει ακόμη διορθωτική ενημέρωση.

Scroll to Top