🌟 Atualização imperdível para quem gosta de estar bem informado!
Sua opinião é importante: leia e participe!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Patches não oficiais gratuitos estão disponíveis para uma falha de dia zero do Windows divulgada recentemente, que permite que invasores aumentem privilégios em sistemas Windows atualizados.
A vulnerabilidade (chamada LegacyHive e sem ID CVE para fácil rastreamento) foi encontrada por um pesquisador de segurança usando o identificador “Nightmare Eclipse” no Windows User Profile Service.
Nightmare Eclipse divulgou isso no dia em que a Microsoft lançou suas atualizações do Patch Tuesday de julho de 2026, junto com uma exploração de prova de conceito despojada, projetada para tornar mais difícil para os agentes de ameaças usarem esse problema de segurança como arma em ataques.
Depois de analisar o PoC, o principal analista de vulnerabilidades da Tharros, Will Dormann, disse que usuários não administradores podem explorar o LegacyHive para modificar a seção de registro de classes e obter execução automática de código quando a conta de administrador fizer login em um dispositivo comprometido.
O especialista em segurança cibernética Kevin Beaumont também confirmou que a exploração funciona um dia após o lançamento do PoC e publicou consultas de detecção de exploração do LegacyHive para o Microsoft Defender para Endpoint.
“A Microsoft está ciente da vulnerabilidade relatada e está investigando ativamente a validade e potencial aplicabilidade dessas alegações”, disse um porta-voz da Microsoft ao BleepingComputer quando solicitado a fazer uma declaração sobre a exploração do LegacyHive.
“A Microsoft está comprometida em investigar problemas de segurança e atualizar os produtos afetados para proteger os clientes o mais rápido possível.”
Patches gratuitos e não oficiais disponíveis
Embora a Microsoft ainda não tenha atribuído um CVE-ID e lançado atualizações de segurança para resolver a vulnerabilidade LegacyHive, patches não oficiais já estão disponíveis na ACROS Security, a empresa por trás da plataforma de segurança cibernética 0Patch.
“A vulnerabilidade permite que um usuário normal não administrador monte a seção de registro de qualquer outro usuário no modo de acesso total e, em seguida, extraia os segredos armazenados desse usuário ou modifique quaisquer valores em seu registro para afetar o que será executado na próxima vez que fizer login”, explica Mitja Kolsek, CEO da ACROS Security.
"Com o 0patch ativado, a exploração ainda parece funcionar, mas carrega uma seção de perfil de usuário temporária em vez daquela do adminuser. Carregar uma seção de perfil de usuário temporária não tem utilidade para o invasor."
Como a falha de segurança não afeta sistemas que executam versões do Windows anteriores ao Windows 10 2004 e Windows Server 2019, a ACROS Security fornece micropatches (pequenos patches que injetam instruções de código para substituir a seção vulnerável do código) para Windows 10 2004 ou posterior e Windows Server 2022 ou posterior.
Para instalar o micropatch gratuito em seus sistemas Windows, registre uma conta 0patch e instale o agente 0Patch. Se não houver políticas de patch personalizadas para bloqueá-lo, ele será implantado automaticamente sem exigir a reinicialização do sistema após iniciar o agente.
Nightmare Eclipse divulgou explorações de dia zero para vulnerabilidades no Microsoft Defender, BitLocker e vários componentes do Windows nos últimos meses, incluindo RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma e UnDefend.
A Microsoft corrigiu as falhas YellowKey, GreenPlasma e MiniPlasma no mês passado como parte das atualizações do Patch Tuesday de junho de 2026 e da vulnerabilidade RoguePlanet nas atualizações de segurança de julho. No entanto, os outros problemas de segurança divulgados pelo Nightmare Eclipse ainda aguardam um patch.
Teste todas as camadas antes que os invasores o façam
As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.
Obtenha o whitepaper
A vulnerabilidade (chamada LegacyHive e sem ID CVE para fácil rastreamento) foi encontrada por um pesquisador de segurança usando o identificador “Nightmare Eclipse” no Windows User Profile Service.
Nightmare Eclipse divulgou isso no dia em que a Microsoft lançou suas atualizações do Patch Tuesday de julho de 2026, junto com uma exploração de prova de conceito despojada, projetada para tornar mais difícil para os agentes de ameaças usarem esse problema de segurança como arma em ataques.
Depois de analisar o PoC, o principal analista de vulnerabilidades da Tharros, Will Dormann, disse que usuários não administradores podem explorar o LegacyHive para modificar a seção de registro de classes e obter execução automática de código quando a conta de administrador fizer login em um dispositivo comprometido.
O especialista em segurança cibernética Kevin Beaumont também confirmou que a exploração funciona um dia após o lançamento do PoC e publicou consultas de detecção de exploração do LegacyHive para o Microsoft Defender para Endpoint.
“A Microsoft está ciente da vulnerabilidade relatada e está investigando ativamente a validade e potencial aplicabilidade dessas alegações”, disse um porta-voz da Microsoft ao BleepingComputer quando solicitado a fazer uma declaração sobre a exploração do LegacyHive.
“A Microsoft está comprometida em investigar problemas de segurança e atualizar os produtos afetados para proteger os clientes o mais rápido possível.”
Patches gratuitos e não oficiais disponíveis
Embora a Microsoft ainda não tenha atribuído um CVE-ID e lançado atualizações de segurança para resolver a vulnerabilidade LegacyHive, patches não oficiais já estão disponíveis na ACROS Security, a empresa por trás da plataforma de segurança cibernética 0Patch.
“A vulnerabilidade permite que um usuário normal não administrador monte a seção de registro de qualquer outro usuário no modo de acesso total e, em seguida, extraia os segredos armazenados desse usuário ou modifique quaisquer valores em seu registro para afetar o que será executado na próxima vez que fizer login”, explica Mitja Kolsek, CEO da ACROS Security.
"Com o 0patch ativado, a exploração ainda parece funcionar, mas carrega uma seção de perfil de usuário temporária em vez daquela do adminuser. Carregar uma seção de perfil de usuário temporária não tem utilidade para o invasor."
Como a falha de segurança não afeta sistemas que executam versões do Windows anteriores ao Windows 10 2004 e Windows Server 2019, a ACROS Security fornece micropatches (pequenos patches que injetam instruções de código para substituir a seção vulnerável do código) para Windows 10 2004 ou posterior e Windows Server 2022 ou posterior.
Para instalar o micropatch gratuito em seus sistemas Windows, registre uma conta 0patch e instale o agente 0Patch. Se não houver políticas de patch personalizadas para bloqueá-lo, ele será implantado automaticamente sem exigir a reinicialização do sistema após iniciar o agente.
Nightmare Eclipse divulgou explorações de dia zero para vulnerabilidades no Microsoft Defender, BitLocker e vários componentes do Windows nos últimos meses, incluindo RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma e UnDefend.
A Microsoft corrigiu as falhas YellowKey, GreenPlasma e MiniPlasma no mês passado como parte das atualizações do Patch Tuesday de junho de 2026 e da vulnerabilidade RoguePlanet nas atualizações de segurança de julho. No entanto, os outros problemas de segurança divulgados pelo Nightmare Eclipse ainda aguardam um patch.
Teste todas as camadas antes que os invasores o façam
As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.
Obtenha o whitepaper
#samirnews #samir #news #boletimtec #falha #de #dia #zero #do #windows #legacyhive #recebe #patches #gratuitos #e #não #oficiais
🔔 Siga-nos para não perder nenhuma atualização!
Postar um comentário