0Patch fixt Windows 0-day-Schwachstelle LegacyHive

WindowsNach dem Juli 2026-Patchday, an dem Microsoft diverse Windows-Schwachstellen beseitigt hat, meldete sich Nightmare Eclipse und hat die nächste Schwachstelle offen gelegt. Es geht um die Windows-Schwachstelle LegacyHive, die eine Privilegienerhöhung ermöglicht und durch Microsoft ungepatcht ist. ACROS Security hat einen inoffiziellen Micropatch zum Beheben der Schwachstelle veröffentlicht. Ich trage die Information hier mal nach.

Die Windows-Schwachstelle LegacyHive

Ich hatte es hier im Blog bisher nicht separat thematisiert. Nightmare Eclipse hatte die Windows-Schwachstelle LegacyHive auf X zum 14. Juli 2026 erwähnt, sowie in diesem Beitrag und auf GitHub per Proof of Concept (PoC) dokumentiert.

LegacyHive

LegacyHive ermöglicht eine Rechteausweitung über den Windows-Benutzerprofildienst. Die Sicherheitslücke ermöglicht es einem normalen Benutzer ohne Administratorrechte, den Registrierungszweig eines beliebigen anderen Benutzers im Vollzugriffsmodus einzubinden. Anschließend lassen sich dort entweder die gespeicherten Geheimnisse dieses Benutzers extrahieren oder beliebige Werte in dessen Registrierung ändern. Dies ermöglicht die Ausführung von Programmen bei der nächsten Anmeldung dieses Benutzers zu beeinflussen.

Nightmare Eclipse schreibt, dass der PoC weitere Standard-Benutzeranmeldedaten sowie einen dritten Benutzernamen (bei dem es sich um ein Administratorkonto handeln kann), erfordert. Ist der PoC erfolgreich, wird die Hive-Datei des Zielbenutzers im Stammverzeichnis „classes" des aktuellen Benutzers eingebunden. Der PoC wurde laut Entwickler bewusst vereinfacht, um eine öffentliche Ausnutzung zu verhindern. Der ursprüngliche PoC erforderte keine zusätzlichen Benutzeranmeldedaten und war nicht auf den "usrclass.dat"-Hive beschränkt. Jede beliebige Hive hätte mithilfe dieser Schwachstelle geladen werden können. Der PoC funktioniert auf jedem Windows-System, welches auf dem Patchstand Juli 2026 ist.

0patch liefert Micropatch als Fix

Mitja Kolsek von ACROS-Security hat mich Montag auf X informiert, dass sie die Schwachstelle analysiert und am 20. Juli 2026 einen 0patch Micropatch als Fix veröffentlicht haben. Das Ganze ist im Beitrag Free micropatches available for "LegacyHive" 0day dokumentiert.

LegacyHive Fix

Die Details und die abgedeckten Windows-Versionen sind im ACROS Security-Beitrag dokumentiert. Benötigt wird die 0patch-Lösung von denen, um den Micropatch zu laden. Die Bedienung von 0patch erfolgt über die 0patch-Konsole, die per Windows-Startmenü aufrufbar ist. Zum Abrufen der Mikropatches in der 0patch-Konsole benötigt man ein Benutzerkonto beim Anbieter 0patch. Der Anbieter ACROS Security offeriert dabei verschiedene Modelle, die ich im Blog-Beitrag 0patch sichert Microsoft Office 2016 und 2019 nach Oktober 2025 sowie im Beitrag  Windows 7/Server 2008/R2 Life Extension-Projekt & 0patch Probemonat beschrieben habe.

Ähnliche Artikel:
Windows 7/Server 2008 R2: 0Patch-Support bis Januar 2027
Windows 10: 0patch sorgt für 5 Jahre Zusatzsupport
0patch sichert Microsoft Office 2016 und 2019 nach Oktober 2025
0patch Micropatch für Microsoft Office-Schwachstelle CVE-2026-21509
0patch Fix für Windows Server Telephony Schwachstelle CVE-2026-20931
0patch Fix für Windows Shell Link Processing Spoofing Schwachstelle (CVE-2026-25185)

Dieser Beitrag wurde unter Sicherheit, Software, Windows abgelegt und mit , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

5 Kommentare zu 0Patch fixt Windows 0-day-Schwachstelle LegacyHive

  1. Sven sagt:

    Hab ich das jetzt richtig gelesen: ACROS Security patch Microsofts Betriebssystem?
    Ist das normal oder ist jetzt der Zeitpunkt jegliches vertrauen in Microsoft zu verlieren?

    • Jack68 sagt:

      Böse Zungen würden behaupten, dass es diesen Zeitpunkt schon vor vielen Jahren gegeben hat.

    • Wolf789 sagt:

      Patches von dort gibt es schon seit Win7. Bei mit läuft es seit Okt.2025 auf Win10 Pro –
      dank Günter – und für meine Installation (jede Menge Müll deinstalliert) habe ich schon (Stand vorgestern) 1.046 Patches. Da kann das verblödete MS nur von träumen.

  2. Stefan Kanthak sagt:

    Der auf GitHub gezeigte Code setzt voraus, dass der Aufrufer über das Privileg "impersonate (other) user" verfügt, d.h. ein Administrator ist.

  3. R.St. sagt:

    Zitat: "Der PoC funktioniert auf jedem Windows-System, welches auf dem Patchstand Juli 2026 ist." Frage: Wie sieht es mit Windows-Systemen aus, die den Juli-Patch noch nicht erhalten haben?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.