КИБЕРБЕЗОПАСНОСТЬ

Нулевой день Windows вышел в день рекордного патч-вторника

В день рекордного патч-вторника Microsoft получил новый нулевой день Windows: эксплойт HiveLegacy повышает риски для админских аккаунтов.

✍️ Редакция iTech News | 16.07.2026 | ⏱ 4 мин | Источник: Ars Technica

Microsoft выпустила рекордное число исправлений безопасности, а в тот же день в открытый доступ попал новый нулевой день Windows. Речь об эксплойте HiveLegacy: он позволяет учетной записи с низкими привилегиями вносить чувствительные изменения в профиль другого пользователя, включая администратора. Для российских ИТ-команд это не академическая история про очередной баг в Windows, а вполне практичный сигнал пересмотреть контроль локальных аккаунтов, журналирование и сценарии входа администраторов.

О публикации сообщает Ars Technica. По данным издания, анонимный исследователь под псевдонимом NightmareEclypse выложил proof-of-concept-код для уязвимости повышения привилегий в Windows User Profile Service. Это уже девятый подобный эксплойт, который он опубликовал после претензий к тому, как Microsoft обрабатывает его отчеты об уязвимостях. Исследователь утверждает, что код в отчете урезан, чтобы усложнить прямое злоупотребление. Проблема в том, что урезанный код все равно оказался рабочим: несколько специалистов подтвердили, что техника воспроизводится.

Технически HiveLegacy бьет по механизму загрузки classes registry hive, связанного с пользовательским профилем Windows. Эта ветка реестра отвечает, помимо прочего, за то, какие приложения открывают определенные типы файлов в проводнике. На бумаге звучит не слишком драматично. На практике атакующий получает возможность менять реестр, привязанный к учетной записи администратора. Этого достаточно, чтобы подготовить выполнение своего кода при входе администратора в систему. Старший аналитик Tharros Labs Уилл Дорманн описал такую возможность как «мощный примитив»: если злоумышленник добился запуска своего кода в момент логина администратора, формально права администратора ему уже не так уж и нужны.

Есть и неприятная деталь, из-за которой история выглядит не как лабораторный трюк, а как заготовка для нормальной цепочки атаки. В текущем виде эксплойту нужны учетные данные другого пользователя на машине и имя еще одной учетной записи. Ни один из этих аккаунтов не обязан быть административным. То есть речь не о волшебной кнопке «получи SYSTEM за секунду», а о механизме, который хорошо ложится в реальную постэксплуатацию. Если атакующий уже закрепился на рабочей станции с ограниченными правами, нулевой день Windows помогает продвинуться к админскому контексту без прямого взлома администратора. Дорманн отдельно допускает, что технику можно будет сцепить с другими эксплойтами для более прямого захвата привилегированной учетной записи.

Логика бага, по оценке другого аналитика, упирается в старую архитектурную особенность Windows: при входе нового пользователя система должна подгрузить его class hive еще до того, как пользователь фактически вошел в сеанс. Поэтому операция выполняется в контексте NT AUTHORITYSYSTEM. Именно этот переходный момент и используется в HiveLegacy. С инженерной точки зрения история довольно показательная. Чем дольше в ОС живут легаси-механизмы, тем выше шанс, что очередная «служебная мелочь» внезапно превращается в полезный примитив для повышения привилегий. А потом безопасники получают еще одну причину спорить, почему legacy в названии редко сулит что-то хорошее.

Реакция Microsoft пока сдержанная: компания подтвердила, что знает о сообщении и ведет расследование. Заодно она напомнила о желательности coordinated disclosure, то есть согласованного раскрытия уязвимостей. Формально позиция понятна. Практически для администраторов Windows это мало что меняет: патча на момент публикации нет, а рабочая техника уже гуляет по сети. Поэтому временные меры здесь важнее правильных формулировок в пресс-комментарии. Независимый исследователь Кевин Beaumont опубликовал скрипт для детектирования, а среди защитных мер называются ограничение создания локальных не-пользовательских аккаунтов, мониторинг ProfSvc на предмет неожиданных загрузок hive и отслеживание активности вокруг файлов NTUSER.DAT и UsrClass.dat.

Для разработчиков и ИТ-руководителей вывод довольно прямой. Если в компании Windows-машины разработчиков, техподдержки или бэк-офиса до сих пор живут в модели «локальный админ иногда нужен, потом разберемся», новый нулевой день Windows делает эту привычку еще дороже. Стоит проверить, где на конечных устройствах возможно создание лишних локальных учетных записей, как устроен контроль логина привилегированных пользователей и хватает ли телеметрии по User Profile Service. Отдельный вопрос для SOC и blue team: умеют ли их правила замечать не только классический запуск вредоноса, но и подготовительные изменения в пользовательских hive. История с HiveLegacy вряд ли станет последней такого рода; скорее это очередное напоминание, что борьба вокруг Windows давно идет не только за RCE, но и за удобные, тихие и хорошо комбинируемые примитивы локального повышения привилегий. Подробнее об исходной публикации — Ars Technica.

Поделиться: Telegram X LinkedIn