El investigador de seguridad Chaotic Eclipse (también conocido como Nightmare-Eclipse) ha publicado un nuevo exploit de prueba de concepto (PoC) llamado LegacyHive, descrito como una vulnerabilidad de elevación de privilegios por carga arbitraria de archivos hive en el Servicio de Perfiles de Usuario de Windows. El Servicio de Perfiles de Usuario (ProfSvc) es un componente central del sistema que gestiona cuentas y entornos de usuario.
El PoC requiere otra credencial de usuario estándar y un tercer nombre de usuario (que puede ser una cuenta de administrador). Si el PoC tiene éxito, montará el hive del usuario objetivo en la raíz de clases del usuario actual.
El investigador indicó que el exploit fue simplificado para evitar su explotación pública, y que la versión original no requería credenciales adicionales y no se limitaba al archivo 'usrclass.dat'. Cualquier hive podría cargarse, pero harían falta algunas neuronas para adaptar el PoC.
Lo notable es que funciona en todas las versiones de escritorio y servidor compatibles de Windows, incluyendo las que tienen la actualización más reciente de julio de 2026. Chaotic Eclipse y Microsoft mantienen una disputa desde al menos abril de 2026, cuando el investigador comenzó a publicar detalles de múltiples exploits antes de que Microsoft pudiera parchearlos, citando una ruptura en la comunicación. Tres vulnerabilidades en Microsoft Defender fueron explotadas activamente poco después de su divulgación pública.
A principios de mes, Microsoft lanzó actualizaciones de seguridad para otra vulnerabilidad en Defender conocida como RoguePlanet, divulgada por el mismo investigador. Sin embargo, se descubrió que las nuevas 'actualizaciones defensivas en profundidad' para corregir el fallo pueden provocar que Microsoft Defender filtre 8 bytes de datos al intentar abrir un archivo en ciertos escenarios. Microsoft dijo a The Hacker News que está investigando el informe. Respecto a LegacyHive, se contactó a la empresa para obtener comentarios.
Fallas en SharePoint Server en el punto de mira
Esto ocurre mientras Microsoft lanzó parches para un récord de 622 fallos, incluyendo dos vulnerabilidades de escalada de privilegios en SharePoint Server (CVE-2026-56164, CVSS 5.3) y Active Directory Federation Services (CVE-2026-56155, CVSS 7.8) que han sido señaladas como explotadas activamente. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) añadió ambas a su catálogo de vulnerabilidades explotadas conocidas (KEV), lo que obliga a las agencias del Poder Ejecutivo Civil Federal (FCEB) a aplicar los parches antes del 17 y 28 de julio de 2026, respectivamente.
Después de años de relativa estabilidad, el proceso de Patch Tuesday ha experimentado una turbulencia significativa en lo que va de 2026. Además del crecimiento exponencial impulsado por IA en la notificación y descubrimiento de vulnerabilidades, Microsoft está lidiando con la aparición de una serie de vulnerabilidades divulgadas de manera que generan la máxima incomodidad para Redmond.
En un aviso aparte, CISA dijo que tiene conocimiento de la explotación activa de múltiples fallos de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164, que permiten a atacantes obtener acceso no autorizado a instancias vulnerables. Estas vulnerabilidades afectan a todas las versiones compatibles de SharePoint Server on-premises (Subscription Edition, 2019 y 2016) e implican la ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de IIS y técnicas de deserialización para obtener persistencia y desplegar malware.
El fallo proviene de la falta de autenticación en una función crítica, permitiendo a un atacante alcanzar funcionalidades que deberían requerir autorización. Un atacante puede enviar solicitudes de red especialmente diseñadas para acceder a funcionalidades que requieren autenticación, resultando en una escalada de privilegios. Los servidores SharePoint expuestos a Internet son particularmente vulnerables porque el ataque puede realizarse de forma remota sin credenciales válidas.
Cabe destacar que la actualización de julio de 2026 también aborda otra vulnerabilidad crítica de omisión de seguridad en SharePoint Server (CVE-2026-55040, CVSS 9.1) que un atacante remoto no autenticado podría explotar para omitir la autenticación en un servidor SharePoint vulnerable y realizar operaciones como usuario o administrador del sitio. La vulnerabilidad se debe a varios problemas en el proceso de validación de tokens JWT, según Rapid7.