Для zero-day уязвимости LegacyHive в Windows уже доступны бесплатные неофициальные патчи, хотя Microsoft на 21 июля 2026 года еще не выпустила официальный фикс и даже не присвоила проблеме CVE-идентификатор. Для российских ИБ-команд, администраторов Windows-парка и тех, кто отвечает за рабочие станции с разными ролями доступа, это не абстрактная история про «очередную дыру», а вполне приземленный риск: локальный пользователь без прав администратора может подготовить компрометацию так, чтобы код выполнился при следующем входе администратора в систему.
Об инциденте сообщает BleepingComputer. Речь идет об уязвимости, которую исследователь под псевдонимом Nightmare Eclipse нашел в службе Windows User Profile Service. Проблему раскрыли в день июльского Patch Tuesday 2026 вместе с урезанным proof-of-concept: автор сознательно ограничил демонстрационный код, чтобы усложнить его быстрое превращение в удобный инструмент для атакующих. Но это не помешало другим специалистам быстро проверить механику эксплуатации на практике.
По словам главного аналитика уязвимостей Tharros Уилла Дорманна, после разбора PoC стало ясно, что обычный пользователь без админских прав может изменить classes registry hive и добиться автоматического запуска кода, когда на зараженное устройство войдет администратор. Эксперт по кибербезопасности Кевин Бомонт подтвердил, что эксплойт работает уже на следующий день после публикации PoC, и выложил запросы для обнаружения эксплуатации через Microsoft Defender for Endpoint. Иными словами, между публичным раскрытием и появлением рабочих сценариев защиты прошли считаные часы, а между ними было еще более короткое окно, в котором атакующие могли спокойно экспериментировать.
Microsoft на момент публикации не предложила патч и ограничилась осторожной формулировкой: компания знает о сообщении, проверяет валидность и применимость заявленных проблем и пообещала обновить затронутые продукты как можно быстрее. Для корпоративных заказчиков это знакомый сценарий: уязвимость уже обсуждается публично, эксперты подтверждают эксплуатацию, детекты появляются, а официальный процесс вендора еще не дошел до стадии исправления. С точки зрения эксплуатации это особенно неприятный тип дефекта, потому что он не требует удаленного входа извне сам по себе, но отлично ложится в типичную цепочку постэксплуатации: получил минимальный доступ на рабочую станцию, дождался входа администратора, закрепился глубже.
Что предлагает 0patch, пока Microsoft разбирается
На этом фоне быстро среагировала ACROS Security, компания, стоящая за платформой 0patch. Она выпустила бесплатные micropatch-исправления для уязвимости LegacyHive. Логика микропатчей у 0patch старая и для Windows-мира довольно понятная: вместо полной замены системного компонента в память внедряется небольшой фрагмент кода, который меняет поведение уязвимого участка. В данном случае, как объяснил CEO ACROS Security Митя Колшек, проблема позволяет обычному пользователю подключать реестр другого пользователя в режиме полного доступа, а затем либо извлекать сохраненные секреты, либо менять значения в ветках реестра так, чтобы при следующем входе этого пользователя запускалось нужное атакующему.
После включения 0patch, по словам ACROS, эксплойт формально продолжает выполняться, но вместо реального hive целевого администратора загружается временный профиль пользователя. Для атакующего это тупик: нужных секретов там нет, закрепление на реальном профиле не происходит. Практический плюс такого подхода в том, что патч ставится через агент 0patch и, если в организации нет кастомных политик, блокирующих разворачивание, применяется автоматически без перезагрузки после запуска агента. Для инфраструктурных команд это важная деталь: можно закрыть окно риска без ожидания ближайшего maintenance window и без массового рестарта рабочих станций.
Есть и ограничения, которые нельзя пропускать между строк. По данным ACROS, сама уязвимость не затрагивает системы старше Windows 10 2004 и Windows Server 2019. При этом бесплатные микропатчи компания выпустила для Windows 10 2004 и новее, а также для Windows Server 2022 и новее. То есть ИБ-командам недостаточно просто прочитать заголовок про «бесплатный фикс»: нужно сверить реальные версии ОС в парке и понять, попадают ли они одновременно в зону риска и в зону поддержки неофициального исправления. Для многих компаний это как раз та неприятная часть работы, которую headlines обычно скрывают: проблема одна, а матрица применимости у нее совсем не одна.
Почему это не разовый эпизод, а уже заметный тренд
Имя Nightmare Eclipse в 2026 году уже нельзя назвать случайным. В последние месяцы этот исследователь публиковал zero-day-эксплойты для Microsoft Defender, BitLocker и разных компонентов Windows, включая уязвимости RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend. Часть из них Microsoft уже закрыла: YellowKey, GreenPlasma и MiniPlasma вошли в июньский Patch Tuesday 2026, а RoguePlanet исправили в июльском наборе обновлений. Но несколько проблем, о которых исследователь сообщал ранее, на момент публикации еще ждут официального патча. Для защитников это неприятная статистика не потому, что «дыр стало много», а потому что растет темп публичного раскрытия именно таких багов, которые быстро превращаются в рабочий инструмент для эскалации привилегий или обхода защитных механизмов Windows.
Для разработчиков, SRE, IT-директоров и HR, отвечающих за парк корпоративных ноутбуков, история с уязвимостью LegacyHive важна по трем причинам. Во-первых, локальные уязвимости в Windows уже давно нельзя считать второстепенными: они отлично работают в связке с фишингом, инфостилерами и любым первоначальным доступом «от имени пользователя». Во-вторых, официальное отсутствие CVE не делает риск меньше, а иногда даже усложняет процесс коммуникации внутри компании: тикет завести надо, срочность обосновать надо, а формального идентификатора еще нет. В-третьих, рынок окончательно привык к сценарию, в котором неофициальные микропатчи появляются раньше вендора, и значит политика «ждем только официальный апдейт Microsoft» становится уже не универсально безопасной, а скорее бюрократически удобной. Вопрос теперь не в том, нужен ли процесс оценки сторонних временных фиксов, а в том, у скольких компаний он вообще формализован. Если такого процесса нет, каждая новая zero-day-история будет снова упираться в хаотичные созвоны, ручную оценку рисков и спор между безопасностью и эксплуатацией. Подробности исходной публикации можно проверить в — и, похоже, главный вопрос здесь уже не только в сроках реакции Microsoft, а в том, насколько быстро сами заказчики научатся жить в режиме, где патч-менеджмент начинается еще до появления CVE.