Через несколько часов после июльского Patch Tuesday 2026 исследователь Chaotic Eclipse опубликовал PoC-эксплойт LegacyHive для Windows zero-day, который, по его словам, работает на всех поддерживаемых клиентских и серверных версиях Windows, включая системы с самыми свежими июльскими обновлениями. Для российских команд эксплуатации и ИБ это плохая, но полезная новость: пока Microsoft закрывает сотни дыр пачками, рынок получает рабочий сценарий локального повышения привилегий буквально в режиме онлайн.
Речь идет об уязвимости повышения привилегий в Windows User Profile Service, или ProfSvc, сообщает The Hacker News. Это базовый компонент Windows, отвечающий за учетные записи пользователей и их окружение. В опубликованном варианте PoC требуется учетная запись еще одного обычного пользователя и имя третьего пользователя, которым может быть администратор. Если сценарий срабатывает, текущий пользователь получает возможность смонтировать пользовательский hive целевой учетной записи в своей ветке classes root. Сам исследователь отдельно уточнил, что публичная версия эксплойта урезана: исходный вариант не требовал дополнительных учетных данных и не ограничивался файлом usrclass.dat.
На техническом языке это не выглядит как яркая RCE-история с удаленным входом без логина. Но для корпоративной среды такие баги часто опаснее, чем звучат в заголовке. Если у атакующего уже есть обычная пользовательская сессия на машине, дальше начинается привычная математика постэксплуатации: переход к более привилегированному контексту, закрепление, обход защитных политик и движение по инфраструктуре. Исследователь Will Dormann назвал LegacyHive «довольно мощным примитивом» и привел почти шуточный пример: можно ассоциировать открытие .txt-файлов с запуском calc.exe у администратора. Шутка здесь только наполовину: если примитив позволяет менять classes registry hive чужого пользователя, дальше у мотивированного атакующего обычно заканчивается только фантазия, а не варианты злоупотребления.
Старая проблема Microsoft в новом темпе
Отдельный сюжет здесь не только в самой уязвимости, но и в том, как она появилась в публичном поле. Между Chaotic Eclipse, также известным как Nightmare-Eclipse, и Microsoft конфликт тянется как минимум с апреля 2026 года. Исследователь уже несколько раз публиковал детали эксплойтов до выхода патчей, ссылаясь на проблемы в коммуникации с вендором. Для Microsoft это особенно болезненно потому, что как минимум три ранее раскрытые им уязвимости в Microsoft Defender начали активно эксплуатироваться вскоре после публикации. Июльский эпизод лишь продолжил неприятную серию.
Буквально в начале июля Microsoft выпустила обновления для другой уязвимости Defender под названием RoguePlanet, тоже раскрытой этим исследователем. Но и там история оказалась неидеальной: введенные «defense-in-depth updates», по данным публикации, в некоторых сценариях приводят к утечке 8 байт данных при попытке открыть файл. Это не катастрофа само по себе, но выглядит как симптом более широкой проблемы: компания тушит пожары, пока ее процесс обработки уязвимостей трясет сильнее обычного. Microsoft официально заявила, что знает о новом отчете, проверяет его валидность и применимость, а также придерживается модели coordinated vulnerability disclosure. Формулировка корпоративно аккуратная, но факт остается фактом: PoC уже в сети, а подтвержденного исправления пока нет.
На этом фоне особенно показателен июльский Patch Tuesday сам по себе. Microsoft в этот цикл закрыла рекордные 622 уязвимости. Среди них отдельно выделяются две уже эксплуатируемые проблемы повышения привилегий: CVE-2026-56164 в SharePoint Server с оценкой CVSS 5.3 и CVE-2026-56155 в Active Directory Federation Services с оценкой 7.8. Агентство CISA внесло обе уязвимости в каталог Known Exploited Vulnerabilities. Для федеральных гражданских ведомств США это означает не рекомендацию, а дедлайн: исправления для SharePoint нужно поставить до 17 июля 2026 года, для ADFS — до 28 июля 2026 года.
Комментарий Rapid7 здесь звучит почти как диагноз году. Ведущий software engineer компании Adam Barnett заметил, что после нескольких лет относительной стабильности процесс Patch Tuesday в 2026 году заметно штормит. С одной стороны, идет резкий рост числа находок и отчетов об уязвимостях, подогретый ИИ-инструментами. С другой — Microsoft сталкивается с серией публикаций, сделанных так, чтобы причинить Редмонду максимум дискомфорта. Если убрать эмоции, для бизнеса это означает простую вещь: ежемесячное окно патчей больше не выглядит спокойной рутиной. Оно все чаще превращается в гонку между релизом обновлений, разбором побочных эффектов и реакцией на свежий публичный PoC.
Почему это касается не только админов Windows
Еще одна важная часть истории — SharePoint. CISA выпустило отдельное предупреждение об активной эксплуатации сразу нескольких уязвимостей в SharePoint Server: CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164. По данным агентства, они затрагивают все поддерживаемые on-premises-версии SharePoint Server: Subscription Edition, 2019 и 2016. Речь идет не просто о локальных сбоях безопасности, а о сценариях, где атакующие получают несанкционированный доступ, крадут ключи IIS, используют десериализацию для закрепления и разворачивают вредоносное ПО. Для компаний, которые все еще держат SharePoint внутри периметра и публикуют его наружу, это уже не академическая дискуссия про правильный disclosure, а вопрос «сколько времени сервис торчит в интернете без обновления».
CEO и сооснователь Action1 Алекс Вовк, комментируя CVE-2026-56164, описал суть без лишней драматургии: проблема возникает из-за отсутствующей аутентификации для критической функции. В результате злоумышленник может отправить специально сформированные сетевые запросы и дотянуться до функциональности, которая вообще-то должна быть закрыта без авторизации. Для интернет-доступных SharePoint-серверов это особенно неприятно: атаку можно выполнить удаленно, без валидных учетных данных и без участия пользователя. А июльский пакет вдобавок закрывает еще одну критическую дыру — CVE-2026-55040 с CVSS 9.1, связанную с обходом механизма аутентификации через проблемы в пайплайне проверки JWT-токенов. Успешная эксплуатация позволяет действовать на целевом сайте от имени указанного пользователя, вплоть до администратора, а потом цеплять это к другим уязвимостям на уже аутентифицированной поверхности атаки.
Для разработчиков, продактов и IT-руководителей из этого следует несколько довольно приземленных выводов. Во-первых, Windows zero-day в локальном повышении привилегий — это не только задача для SOC, но и аргумент против расслабленного отношения к обычным пользовательским аккаунтам на рабочих станциях и jump-host-серверах. Во-вторых, если в компании остался on-prem SharePoint, ему пора перестать жить по графику «обновим на выходных, если никто не забудет». В-третьих, июль 2026 года снова показал, что формула «патч вышел, значит проблема закрыта» больше не работает автоматически. Теперь нужно отдельно проверять, не появился ли уже обход, побочный эффект патча или свежий публичный PoC поверх только что установленного обновления.
Главный вопрос теперь не в том, выпустит ли Microsoft исправление для LegacyHive, а в том, сможет ли компания вернуть доверие к самому ритму обновлений. Когда в один месяц выходят 622 исправления, пара активно эксплуатируемых багов попадает в KEV, а поверх Patch Tuesday прилетает еще один Windows zero-day, ИТ-командам приходится управлять не списком CVE, а постоянной турбулентностью. Первоисточник с деталями публикации доступен в .