Un investigador de seguridad que utiliza el alias 'Nightmare Eclipse' ha publicado un exploit de día cero para Windows, denominado LegacyHive, que permite a los atacantes escalar privilegios en sistemas Windows actualizados. El exploit fue lanzado horas después de que Microsoft publicara sus actualizaciones del Patch Tuesday de julio de 2026, y abusa de una vulnerabilidad de seguridad en el Servicio de Perfil de Usuario de Windows que aún no ha recibido un identificador CVE para su seguimiento.

A diferencia de exploits anteriores publicados por Nightmare Eclipse, el PoC de LegacyHive ha sido modificado para requerir credenciales adicionales, lo que dificulta que los atacantes puedan aprovechar la vulnerabilidad. 'El PoC requiere otras credenciales de usuario estándar y un tercer nombre de usuario (que puede ser una cuenta de administrador); si tiene éxito, terminará montando el hive del usuario de destino en la raíz de clases del usuario actual', explicó el investigador.

Will Dormann, analista principal de vulnerabilidades en Tharros, explicó tras probar el exploit LegacyHive que una explotación exitosa permitiría a usuarios no administradores modificar el hive de clases del registro y obtener ejecución automática de código cuando la cuenta de administrador inicie sesión en un sistema comprometido. 'Por ejemplo, como novedad, podemos asociar archivos .txt para que se abran con calc.exe. Los atacantes astutos o personas que quieran lograr algo podrán descubrir fácilmente cómo hacer cosas más interesantes o que ni siquiera requieran interacción del usuario', señaló Dormann.

Un día después de la publicación del PoC, el experto en ciberseguridad Kevin Beaumont también publicó consultas de detección de explotación de LegacyHive para la plataforma de seguridad de endpoints Microsoft Defender for Endpoint (MDE). En los últimos meses, Nightmare Eclipse ha revelado exploits de día cero para múltiples vulnerabilidades de Windows en Microsoft Defender, BitLocker y varios componentes de Windows, incluyendo RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend.

Microsoft corrigió las fallas GreenPlasma, MiniPlasma y YellowKey el mes pasado como parte de las actualizaciones del Patch Tuesday de junio de 2026, y la vulnerabilidad RoguePlanet en las actualizaciones de seguridad de julio. Microsoft respondió a las revelaciones de Nightmare Eclipse con advertencias de acciones legales contra personas que se involucren en 'actividades maliciosas que causen daño real a nuestros clientes', lo que llevó a los expertos en ciberseguridad a creer que la empresa estaba amenazando directamente al investigador de seguridad. No se pudo contactar de inmediato a un portavoz de Microsoft para hacer comentarios.

image
image
article image
article image