Windows işletim sisteminde, güncel güvenlik yamalarının kurulu olduğu bilgisayarları da etkileyebilecek yeni bir sıfır gün açığı ortaya çıktı. LegacyHive adı verilen güvenlik açığı, düşük yetkili bir kullanıcının başka kullanıcıların kayıt defteri profillerine erişerek yetkilerini yükseltmesine zemin hazırlayabiliyor. Açığa ilişkin kavram kanıtlama kodu, “Nightmare Eclipse” takma adını kullanan güvenlik araştırmacısı tarafından yayımlandı.
Windows User Profile Service Hedef Alınıyor
LegacyHive, Windows User Profile Service bileşeninin kullanıcı kayıt defteri dosyalarını yükleme biçiminden yararlanıyor. Yayımlanan PoC kodu, hedef kullanıcıya ait UsrClass.dat kayıt defteri dosyasının başka bir kullanıcı hesabı üzerinden sisteme erişebilmesine imkân tanıyor.
Araştırmacı Will Dormann tarafından yapılan testlere göre saldırgan, yönetici olmayan bir hesaptan kayıt defterindeki dosya ilişkilendirmelerini değiştirebilir. Bu değişiklik, yönetici hesabının sisteme giriş yapması veya belirli bir dosyayı açması sırasında saldırgan tarafından belirlenen kodun daha yüksek yetkilerle çalıştırılmasına neden olabiliyor.
Yayımlanan Saldırı Kodu Sınırlandırıldı
Paylaşılan kavram kanıtlama kodunun doğrudan saldırılarda kullanılmasını zorlaştırmak amacıyla bazı özelliklerinin çıkarıldığı belirtiliyor. Mevcut sürüm, ikinci bir standart kullanıcı hesabının kimlik bilgilerini ve hedef alınabilecek üçüncü bir kullanıcı adını gerektiriyor. Araştırmacı ise açığın orijinal sürümünün ek kullanıcı bilgisi gerektirmediğini ve yalnızca UsrClass.dat değil, farklı kayıt defteri dosyalarını da yükleyebildiğini öne sürüyor.
ThreatLocker’ın analizine göre PoC’nin kullanılabilir bir saldırı aracına dönüştürülmesi için önemli teknik değişikliklerin yapılması gerekiyor. Bununla birlikte açığın Temmuz 2026 güvenlik güncellemelerinin kurulu olduğu Windows masaüstü ve sunucu sistemlerinde çalışabildiği bildiriliyor.
Microsoft İnceleme Başlattı
LegacyHive için henüz bir CVE numarası atanmadı ve Microsoft tarafından yayımlanmış resmi bir güvenlik güncellemesi bulunmuyor. Bununla birlikte Microsoft, iddiaların geçerliliğini ve hangi Windows ürünlerinin etkilenebileceğini araştırdığını açıkladı.
Kuruluşların yerel kullanıcı hesaplarını sınırlandırması, gereksiz hesapları kapatması ve kayıt defteri dosyalarının olağan dışı biçimde bağlanmasını takip etmesi öneriliyor. Microsoft Defender for Endpoint kullanan kurumlar için LegacyHive davranışlarını tespit etmeye yönelik sorgular da güvenlik araştırmacıları tarafından yayımlandı.
