Windows’ta LegacyHive Sıfır Gün Açığı: Yönetici Hesapları Risk Altında

Windows işletim sisteminde, güncel güvenlik yamalarının kurulu olduğu bilgisayarları da etkileyebilecek yeni bir sıfır gün açığı ortaya çıktı. LegacyHive adı verilen güvenlik açığı, düşük yetkili bir kullanıcının başka kullanıcıların kayıt defteri profillerine erişerek yetkilerini yükseltmesine zemin hazırlayabiliyor. Açığa ilişkin kavram kanıtlama kodu, “Nightmare Eclipse” takma adını kullanan güvenlik araştırmacısı tarafından yayımlandı.

Windows User Profile Service Hedef Alınıyor

LegacyHive, Windows User Profile Service bileşeninin kullanıcı kayıt defteri dosyalarını yükleme biçiminden yararlanıyor. Yayımlanan PoC kodu, hedef kullanıcıya ait UsrClass.dat kayıt defteri dosyasının başka bir kullanıcı hesabı üzerinden sisteme erişebilmesine imkân tanıyor.

Araştırmacı Will Dormann tarafından yapılan testlere göre saldırgan, yönetici olmayan bir hesaptan kayıt defterindeki dosya ilişkilendirmelerini değiştirebilir. Bu değişiklik, yönetici hesabının sisteme giriş yapması veya belirli bir dosyayı açması sırasında saldırgan tarafından belirlenen kodun daha yüksek yetkilerle çalıştırılmasına neden olabiliyor.

Yayımlanan Saldırı Kodu Sınırlandırıldı

Paylaşılan kavram kanıtlama kodunun doğrudan saldırılarda kullanılmasını zorlaştırmak amacıyla bazı özelliklerinin çıkarıldığı belirtiliyor. Mevcut sürüm, ikinci bir standart kullanıcı hesabının kimlik bilgilerini ve hedef alınabilecek üçüncü bir kullanıcı adını gerektiriyor. Araştırmacı ise açığın orijinal sürümünün ek kullanıcı bilgisi gerektirmediğini ve yalnızca UsrClass.dat değil, farklı kayıt defteri dosyalarını da yükleyebildiğini öne sürüyor.

ThreatLocker’ın analizine göre PoC’nin kullanılabilir bir saldırı aracına dönüştürülmesi için önemli teknik değişikliklerin yapılması gerekiyor. Bununla birlikte açığın Temmuz 2026 güvenlik güncellemelerinin kurulu olduğu Windows masaüstü ve sunucu sistemlerinde çalışabildiği bildiriliyor.

Microsoft İnceleme Başlattı

LegacyHive için henüz bir CVE numarası atanmadı ve Microsoft tarafından yayımlanmış resmi bir güvenlik güncellemesi bulunmuyor. Bununla birlikte Microsoft, iddiaların geçerliliğini ve hangi Windows ürünlerinin etkilenebileceğini araştırdığını açıkladı.

Kuruluşların yerel kullanıcı hesaplarını sınırlandırması, gereksiz hesapları kapatması ve kayıt defteri dosyalarının olağan dışı biçimde bağlanmasını takip etmesi öneriliyor. Microsoft Defender for Endpoint kullanan kurumlar için LegacyHive davranışlarını tespit etmeye yönelik sorgular da güvenlik araştırmacıları tarafından yayımlandı.

Related Posts

Yapay Zekâdan Kronik Ağrıda Çığır Açan Keşif: Morfini Geride Bırakan Bir İlaç Bulundu

Kronik ağrı tedavisinde bugüne kadar en çok opioidler ve ağrı kesiciler kullanıldı ama ikisi de bağımlılık ya da yan etki riski taşıyor. Insilico Medicine adlı şirket, yapay zekâ yardımıyla bambaşka…

Google’dan 7 Bin Kilometrelik Dijital Köprü: Yapay Zekâ Çağı İçin Yeni Deniz Altı Kablosu

İnternetin Görünmeyen Omurgası Güçleniyor Google, küresel internet altyapısını güçlendirecek önemli bir projeyi hayata geçirdi. Şirket, ABD ile Portekiz’i birbirine bağlayan yaklaşık 7 bin kilometre uzunluğundaki “Nuvem” adlı yeni deniz altı…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir