2026年7月15日,也就是微软7月补丁日发布后的约30分钟,安全研究员Nightmare Eclipse(亦称Chaotic Eclipse、MSNightmare)公开了一个未修补的Windows本地权限提升漏洞——LegacyHive。该漏洞影响所有当前受支持的Windows桌面和服务器版本,包括完全打过补丁的系统。目前无CVE编号、无官方补丁、有公开PoC。
事件概述
LegacyHive是Nightmare Eclipse自2026年4月以来公开的第六个Windows零日漏洞。此前该研究员已披露BlueHammer、RedSun、UnDefend等漏洞,其中三个Microsoft Defender相关漏洞在公开后遭到野外利用,并被CISA列入KEV目录。
此次漏洞针对的是Windows User Profile Service(ProfSvc),这是一个以SYSTEM权限运行的核心服务,负责处理用户账户环境配置和注册表加载。
技术细节
漏洞原理
LegacyHive利用ProfSvc在处理注册表hive加载时的逻辑缺陷。正常情况下,当用户登录时,Windows从用户配置文件目录的可信路径加载NTUSER.DAT和UsrClass.dat注册表hive。LegacyHive通过以下三步组合攻击,诱导ProfSvc加载攻击者控制的注册表hive:
- 离线NTUSER.DAT修改:PoC打开已卸载的NTUSER.DAT,使用Offline Registry Library将
Local AppData值重定向到攻击者控制的Object Manager路径 - Object Manager符号链接重定向:在Windows Object Manager命名空间中创建符号链接,将ProfSvc信任的路径重定向到攻击者路径
- 同步oplock时机控制:使用批处理机会锁(oplock)在profile加载的精确时刻暂停服务,确保重定向路径在Windows继续执行前生效
公开PoC的局限性
研究员称公开的PoC是”精简版”,需要第二个标准用户凭据,且仅能操作usrclass.dat。但研究员表示原始版本不受这些限制,可加载任意hive,且将精简版还原为完整版”需要一些思考”——这被视为速度障碍而非安全锁。
影响评估
| 属性 | 详情 |
|---|---|
| 受影响系统 | Windows 11、Windows Server 2019/2022及所有受支持版本 |
| 漏洞类型 | 本地权限提升(LPE) |
| 利用前提 | 需在目标系统上拥有标准用户账户 |
| 攻击结果 | 从标准用户提升至NT AUTHORITY SYSTEM |
| CVE状态 | 未分配 |
| 补丁状态 | 暂无 |
| 野外利用 | 目前未确认,但高度可能发生 |
修复建议
检测与缓解(无补丁期间)
- 限制本地账户蔓延:审计终端服务器和共享系统上的休眠/共享本地账户,这是公开PoC的前提条件
- 监控ProfSvc异常:
- 监视ProfSvc(svchost.exe托管profsvc)从预期profile路径之外加载hive文件
- 标记非SYSTEM进程在profile目录中创建junction或符号链接
- 警报HKCU classes root下与当前登录用户不匹配的注册表hive挂载
- EDR行为检测:配置EDR检测以下行为模式:
- 标准用户进程访问其他用户的UsrClass.dat或NTUSER.DAT
- 登录期间profile路径中的符号链接或目录对象创建
- Offline Registry Library的使用
长期防护
- 优先部署7月Windows更新(虽然本次不包含LegacyHive修复,但保持最新补丁状态仍是基线要求)
- 实施终端服务器的最小权限原则和严格的账户管理
- 确保终端遥测数据流向受监控的位置
- 持续关注微软安全公告和CISA KEV目录更新