Nach dem Juli 2026-Patchday, an dem Microsoft diverse Windows-Schwachstellen beseitigt hat, meldete sich Nightmare Eclipse und hat die nächste Schwachstelle offen gelegt. Es geht um die Windows-Schwachstelle LegacyHive, die eine Privilegienerhöhung ermöglicht und durch Microsoft ungepatcht ist. ACROS Security hat einen inoffiziellen Micropatch zum Beheben der Schwachstelle veröffentlicht. Ich trage die Information hier mal nach.
Die Windows-Schwachstelle LegacyHive
Ich hatte es hier im Blog bisher nicht separat thematisiert. Nightmare Eclipse hatte die Windows-Schwachstelle LegacyHive auf X zum 14. Juli 2026 erwähnt, sowie in diesem Beitrag und auf GitHub per Proof of Concept (PoC) dokumentiert.

LegacyHive ermöglicht eine Rechteausweitung über den Windows-Benutzerprofildienst. Die Sicherheitslücke ermöglicht es einem normalen Benutzer ohne Administratorrechte, den Registrierungszweig eines beliebigen anderen Benutzers im Vollzugriffsmodus einzubinden. Anschließend lassen sich dort entweder die gespeicherten Geheimnisse dieses Benutzers extrahieren oder beliebige Werte in dessen Registrierung ändern. Dies ermöglicht die Ausführung von Programmen bei der nächsten Anmeldung dieses Benutzers zu beeinflussen.
Nightmare Eclipse schreibt, dass der PoC weitere Standard-Benutzeranmeldedaten sowie einen dritten Benutzernamen (bei dem es sich um ein Administratorkonto handeln kann), erfordert. Ist der PoC erfolgreich, wird die Hive-Datei des Zielbenutzers im Stammverzeichnis „classes" des aktuellen Benutzers eingebunden. Der PoC wurde laut Entwickler bewusst vereinfacht, um eine öffentliche Ausnutzung zu verhindern. Der ursprüngliche PoC erforderte keine zusätzlichen Benutzeranmeldedaten und war nicht auf den "usrclass.dat"-Hive beschränkt. Jede beliebige Hive hätte mithilfe dieser Schwachstelle geladen werden können. Der PoC funktioniert auf jedem Windows-System, welches auf dem Patchstand Juli 2026 ist.
0patch liefert Micropatch als Fix
Mitja Kolsek von ACROS-Security hat mich Montag auf X informiert, dass sie die Schwachstelle analysiert und am 20. Juli 2026 einen 0patch Micropatch als Fix veröffentlicht haben. Das Ganze ist im Beitrag Free micropatches available for "LegacyHive" 0day dokumentiert.
Die Details und die abgedeckten Windows-Versionen sind im ACROS Security-Beitrag dokumentiert. Benötigt wird die 0patch-Lösung von denen, um den Micropatch zu laden. Die Bedienung von 0patch erfolgt über die 0patch-Konsole, die per Windows-Startmenü aufrufbar ist. Zum Abrufen der Mikropatches in der 0patch-Konsole benötigt man ein Benutzerkonto beim Anbieter 0patch. Der Anbieter ACROS Security offeriert dabei verschiedene Modelle, die ich im Blog-Beitrag 0patch sichert Microsoft Office 2016 und 2019 nach Oktober 2025 sowie im Beitrag Windows 7/Server 2008/R2 Life Extension-Projekt & 0patch Probemonat beschrieben habe.
Ähnliche Artikel:
Windows 7/Server 2008 R2: 0Patch-Support bis Januar 2027
Windows 10: 0patch sorgt für 5 Jahre Zusatzsupport
0patch sichert Microsoft Office 2016 und 2019 nach Oktober 2025
0patch Micropatch für Microsoft Office-Schwachstelle CVE-2026-21509
0patch Fix für Windows Server Telephony Schwachstelle CVE-2026-20931
0patch Fix für Windows Shell Link Processing Spoofing Schwachstelle (CVE-2026-25185)




MVP: 2013 – 2016





Hab ich das jetzt richtig gelesen: ACROS Security patch Microsofts Betriebssystem?
Ist das normal oder ist jetzt der Zeitpunkt jegliches vertrauen in Microsoft zu verlieren?
Böse Zungen würden behaupten, dass es diesen Zeitpunkt schon vor vielen Jahren gegeben hat.
Patches von dort gibt es schon seit Win7. Bei mit läuft es seit Okt.2025 auf Win10 Pro –
dank Günter – und für meine Installation (jede Menge Müll deinstalliert) habe ich schon (Stand vorgestern) 1.046 Patches. Da kann das verblödete MS nur von träumen.
Der auf GitHub gezeigte Code setzt voraus, dass der Aufrufer über das Privileg "impersonate (other) user" verfügt, d.h. ein Administrator ist.
Zitat: "Der PoC funktioniert auf jedem Windows-System, welches auf dem Patchstand Juli 2026 ist." Frage: Wie sieht es mit Windows-Systemen aus, die den Juli-Patch noch nicht erhalten haben?