Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive
Lipcowy Patch Tuesday miał być kolejnym, rutynowym przystankiem w cyklu kompleksowych aktualizacji Windows. Skończyło się inaczej. Microsoft opublikował kilkaset poprawek, obejmujących niemal cały katalog produktów, od jądra systemu, przez SharePoint i Exchange, po Dynamics i Defendera. Zanim administratorzy zdążyli rozplanować wdrożenie łatek, w sieci pojawił się kolejny exploit na usługę profili użytkownika, czyli LegacyHive.
Microsoft usunął w lipcu rekordową liczbę luk w Windows, ale tego samego dnia w sieci pojawił się exploit na usługę profili użytkownika, działający nawet na w pełni załatanym systemie. Autor kolejnego zero-daya, znany jako Nightmare-Eclipse, kontynuuje wieloletni spór z producentem Windows.
Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk
Lipcowy Patch Tuesday przejdzie do historii Microsoftu, choć dokładna skala zależy od tego, kogo się zapyta. Krebs on Security, BleepingComputer i Tenable liczą 569–570 podatności i uznają to za największy pakiet w historii cyklu. Zero Day Initiative i SecurityAffairs doliczają się 621, a Malwarebytes i SecurityWeek podają 622. Rozbieżność bierze się z zakresu liczenia. Cczęść firm bierze pod uwagę tylko poprawki dotyczące ściśle Windows, inne wliczają cały katalog produktów Microsoftu, od Azure i .NET po Dynamics, GitHub Copilot, a nawet Age of Empires II czy serwer Minecraft Bedrock, które w tym cyklu też dostały łatki. Niezależnie od licznika 59 luk trafiło do kategorii krytycznych, a trzy to zero-day, z czego dwie były już wykorzystywane przez cyberprzestępców, zanim poprawki trafiły do użytkowników. Wśród załatanych problemów szczególną uwagę zwracają trzy błędy. Pierwszy to CVE-2026-56155 w Active Directory Federation Services, drugi CVE-2026-56164 w SharePoint Server. Trzecia luka, CVE-2026-50661, dotyczy BitLockera i została publicznie ujawniona, choć na razie nie ma dowodów na jej wykorzystanie w atakach.
Secure Boot po 24 czerwca 2026, czyli co wygasa, kto musi aktualizować firmware i dlaczego Linux też ma tu problem
Historia nie skończyła się jednak wraz z publikacją poprawek. Kilka godzin później badacz znany jako Nightmare-Eclipse (wcześniej Chaotic Eclipse) ujawnił swój dziewiąty zero-day nazwany LegacyHive. Podatność dotyczy Windows User Profile Service (ProfSvc) i pozwala zwykłemu użytkownikowi zamontować cudzy rejestr systemowy, w tym plik UsrClass.dat należący do administratora, we własnej przestrzeni rejestru klas. Opublikowany exploit jest celowo ograniczony. Wymaga danych logowania drugiego konta, a także nazwy trzeciego użytkownika. Według autora pełna wersja narzędzia nie wymagała jednak dodatkowych poświadczeń i pozwalała pracować z dowolnym hive'em rejestru. Problem jest szczególnie niepokojący, ponieważ działa również na systemach z zainstalowanymi lipcowymi aktualizacjami. Luka nie otrzymała jeszcze numeru CVE ani oficjalnej poprawki, a Microsoft poinformował jedynie, że prowadzi analizę zgłoszenia.
Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load
Eksperci podkreślają, że LegacyHive nie jest obecnie samodzielnym sposobem na przejęcie komputera, ale może stać się cennym elementem większego ataku. Matei Badanoiu z Pentest-Tools.com w rozmowie z The Register ocenił, że opublikowany kod jest przede wszystkim użytecznym prymitywem dla napastnika, który wcześniej uzyskał dostęp do systemu. Nie daje automatycznie pełnej kontroli nad maszyną, ale może pomóc w eskalacji uprawnień. Mimo tego Analitycy zalecają traktowanie LegacyHive jako poważnego zagrożenia. Historia wcześniejszych odkryć Nightmare-Eclipse pokazuje, że jego publikowane exploity szybko trafiały do realnych kampanii. BlueHammer i RedSun w ciągu zaledwie kilku dni zaczęły być wykorzystywane przez atakujących, zanim wielu administratorów zdążyło zareagować.
Powiązane publikacje

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load
3
Nie trzeba włamać się do sieci. Wystarczy przesunąć zegar o kilka sekund, aby sparaliżować kraj. Mamy się czym bronić
28
Firma Meta obiecała prywatność, a hakerzy dostali zaproszenie. Nowy login WhatsAppa budzi poważne obawy
10
GPT-5.5 Cyber w CERT Polska. OpenAI przyspiesza łatanie luk w administracji publicznej
34







![Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive [1]](/image/news/2026/07/16_microsoft_zalatal_rekordowa_liczbe_dziur_w_windows_a_hakerski_weteran_od_razu_wypuscil_nowa_bron_legacyhive_2.jpg)
![Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive [2]](/image/news/2026/07/16_microsoft_zalatal_rekordowa_liczbe_dziur_w_windows_a_hakerski_weteran_od_razu_wypuscil_nowa_bron_legacyhive_1.jpg)
![Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive [3]](/image/news/2026/07/16_microsoft_zalatal_rekordowa_liczbe_dziur_w_windows_a_hakerski_weteran_od_razu_wypuscil_nowa_bron_legacyhive_0.jpg)





