Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive

Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHiveLipcowy Patch Tuesday miał być kolejnym, rutynowym przystankiem w cyklu kompleksowych aktualizacji Windows. Skończyło się inaczej. Microsoft opublikował kilkaset poprawek, obejmujących niemal cały katalog produktów, od jądra systemu, przez SharePoint i Exchange, po Dynamics i Defendera. Zanim administratorzy zdążyli rozplanować wdrożenie łatek, w sieci pojawił się kolejny exploit na usługę profili użytkownika, czyli LegacyHive.

Microsoft usunął w lipcu rekordową liczbę luk w Windows, ale tego samego dnia w sieci pojawił się exploit na usługę profili użytkownika, działający nawet na w pełni załatanym systemie. Autor kolejnego zero-daya, znany jako Nightmare-Eclipse, kontynuuje wieloletni spór z producentem Windows.

Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive [1]

Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk

Lipcowy Patch Tuesday przejdzie do historii Microsoftu, choć dokładna skala zależy od tego, kogo się zapyta. Krebs on Security, BleepingComputer i Tenable liczą 569–570 podatności i uznają to za największy pakiet w historii cyklu. Zero Day Initiative i SecurityAffairs doliczają się 621, a Malwarebytes i SecurityWeek podają 622. Rozbieżność bierze się z zakresu liczenia. Cczęść firm bierze pod uwagę tylko poprawki dotyczące ściśle Windows, inne wliczają cały katalog produktów Microsoftu, od Azure i .NET po Dynamics, GitHub Copilot, a nawet Age of Empires II czy serwer Minecraft Bedrock, które w tym cyklu też dostały łatki. Niezależnie od licznika 59 luk trafiło do kategorii krytycznych, a trzy to zero-day, z czego dwie były już wykorzystywane przez cyberprzestępców, zanim poprawki trafiły do użytkowników. Wśród załatanych problemów szczególną uwagę zwracają trzy błędy. Pierwszy to CVE-2026-56155 w Active Directory Federation Services, drugi CVE-2026-56164 w SharePoint Server. Trzecia luka, CVE-2026-50661, dotyczy BitLockera i została publicznie ujawniona, choć na razie nie ma dowodów na jej wykorzystanie w atakach.

Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive [2]

Secure Boot po 24 czerwca 2026, czyli co wygasa, kto musi aktualizować firmware i dlaczego Linux też ma tu problem

Historia nie skończyła się jednak wraz z publikacją poprawek. Kilka godzin później badacz znany jako Nightmare-Eclipse (wcześniej Chaotic Eclipse) ujawnił swój dziewiąty zero-day nazwany LegacyHive. Podatność dotyczy Windows User Profile Service (ProfSvc) i pozwala zwykłemu użytkownikowi zamontować cudzy rejestr systemowy, w tym plik UsrClass.dat należący do administratora, we własnej przestrzeni rejestru klas. Opublikowany exploit jest celowo ograniczony. Wymaga danych logowania drugiego konta, a także nazwy trzeciego użytkownika. Według autora pełna wersja narzędzia nie wymagała jednak dodatkowych poświadczeń i pozwalała pracować z dowolnym hive'em rejestru. Problem jest szczególnie niepokojący, ponieważ działa również na systemach z zainstalowanymi lipcowymi aktualizacjami. Luka nie otrzymała jeszcze numeru CVE ani oficjalnej poprawki, a Microsoft poinformował jedynie, że prowadzi analizę zgłoszenia.

Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive [3]

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load

Eksperci podkreślają, że LegacyHive nie jest obecnie samodzielnym sposobem na przejęcie komputera, ale może stać się cennym elementem większego ataku. Matei Badanoiu z Pentest-Tools.com w rozmowie z The Register ocenił, że opublikowany kod jest przede wszystkim użytecznym prymitywem dla napastnika, który wcześniej uzyskał dostęp do systemu. Nie daje automatycznie pełnej kontroli nad maszyną, ale może pomóc w eskalacji uprawnień. Mimo tego Analitycy zalecają traktowanie LegacyHive jako poważnego zagrożenia. Historia wcześniejszych odkryć Nightmare-Eclipse pokazuje, że jego publikowane exploity szybko trafiały do realnych kampanii. BlueHammer i RedSun w ciągu zaledwie kilku dni zaczęły być wykorzystywane przez atakujących, zanim wielu administratorów zdążyło zareagować.

Źródło: The Register, Ars Technica, ThreatLocker
Bądź na bieżąco - obserwuj PurePC.pl na Google News
Zgłoś błąd
Liczba komentarzy: 20

Komentarze:

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.