LegacyHive Windows零日漏洞曝光:ProfSvc注册表加载缺陷,尚无补丁

2026年7月15日,也就是微软7月补丁日发布后的约30分钟,安全研究员Nightmare Eclipse(亦称Chaotic Eclipse、MSNightmare)公开了一个未修补的Windows本地权限提升漏洞——LegacyHive。该漏洞影响所有当前受支持的Windows桌面和服务器版本,包括完全打过补丁的系统。目前无CVE编号、无官方补丁、有公开PoC

事件概述

LegacyHive是Nightmare Eclipse自2026年4月以来公开的第六个Windows零日漏洞。此前该研究员已披露BlueHammer、RedSun、UnDefend等漏洞,其中三个Microsoft Defender相关漏洞在公开后遭到野外利用,并被CISA列入KEV目录。

此次漏洞针对的是Windows User Profile Service(ProfSvc),这是一个以SYSTEM权限运行的核心服务,负责处理用户账户环境配置和注册表加载。

技术细节

漏洞原理

LegacyHive利用ProfSvc在处理注册表hive加载时的逻辑缺陷。正常情况下,当用户登录时,Windows从用户配置文件目录的可信路径加载NTUSER.DATUsrClass.dat注册表hive。LegacyHive通过以下三步组合攻击,诱导ProfSvc加载攻击者控制的注册表hive:

  1. 离线NTUSER.DAT修改:PoC打开已卸载的NTUSER.DAT,使用Offline Registry Library将Local AppData值重定向到攻击者控制的Object Manager路径
  2. Object Manager符号链接重定向:在Windows Object Manager命名空间中创建符号链接,将ProfSvc信任的路径重定向到攻击者路径
  3. 同步oplock时机控制:使用批处理机会锁(oplock)在profile加载的精确时刻暂停服务,确保重定向路径在Windows继续执行前生效

公开PoC的局限性

研究员称公开的PoC是”精简版”,需要第二个标准用户凭据,且仅能操作usrclass.dat。但研究员表示原始版本不受这些限制,可加载任意hive,且将精简版还原为完整版”需要一些思考”——这被视为速度障碍而非安全锁。

影响评估

属性 详情
受影响系统 Windows 11、Windows Server 2019/2022及所有受支持版本
漏洞类型 本地权限提升(LPE)
利用前提 需在目标系统上拥有标准用户账户
攻击结果 从标准用户提升至NT AUTHORITY SYSTEM
CVE状态 未分配
补丁状态 暂无
野外利用 目前未确认,但高度可能发生

修复建议

检测与缓解(无补丁期间)

  1. 限制本地账户蔓延:审计终端服务器和共享系统上的休眠/共享本地账户,这是公开PoC的前提条件
  2. 监控ProfSvc异常
    • 监视ProfSvc(svchost.exe托管profsvc)从预期profile路径之外加载hive文件
    • 标记非SYSTEM进程在profile目录中创建junction或符号链接
    • 警报HKCU classes root下与当前登录用户不匹配的注册表hive挂载
  3. EDR行为检测:配置EDR检测以下行为模式:
    • 标准用户进程访问其他用户的UsrClass.dat或NTUSER.DAT
    • 登录期间profile路径中的符号链接或目录对象创建
    • Offline Registry Library的使用

长期防护

  • 优先部署7月Windows更新(虽然本次不包含LegacyHive修复,但保持最新补丁状态仍是基线要求)
  • 实施终端服务器的最小权限原则和严格的账户管理
  • 确保终端遥测数据流向受监控的位置
  • 持续关注微软安全公告和CISA KEV目录更新

参考来源