← Sve vesti
Ranjivosti 24. jul 2026. BleepingComputer

Windows propust omogućava pripremu napada na administratorski nalog

Za nezakrpljenu ranjivost LegacyHive u Windows User Profile servisu pojavila se besplatna nezvanična zakrpa firme ACROS Security. Propust omogućava procesu koji radi pod običnim korisničkim nalogom da natera Windows da učita deo registra drugog korisnika, uključujući i lokalnog administratora, sa pravima koja mu inače ne pripadaju. Javni dokaz koncepta ograničen je na UsrClass.dat, deo korisničkog registra sa podešavanjima aplikacija i Windows Explorera, ali u tom okviru daje pun pristup. Istraživač Nightmare Eclipse, koji je ovaj propust obelodanio, namerno je objavio okrnjenu verziju dokaza da oteža potencijalnu zloupotrebu. Sa njim napadač može da izmeni vrednosti u registru administratora i pripremi automatsko pokretanje svojih instrukcija kada se taj administrator sledeći put prijavi. Autor tvrdi da puna, neobjavljena verzija može da učita i druge delove registra, bez dodatnih uslova koje traži javni primer. Microsoft kaže da ispituje prijavu, ali LegacyHive još nema ni CVE oznaku, a kamoli zvaničnu zakrpu. ACROS je preko platforme 0patch objavio micropatch za Windows 10 od verzije 2004 naviše i Windows Server 2022 i naviše. Zakrpa menja ponašanje ranjive komponente u memoriji, bez zamene sistemskih fajlova i bez restartovanja računara.

Pojašnjenje

LegacyHive nije ranjivost kojom se računar napada direktno sa interneta. Napadač najpre mora da pokrene programski kod pod običnim korisničkim nalogom — preko malvera, ukradenog naloga ili već ostvarenog pristupa. Propust mu onda omogućava da pređe granicu između korisničkih profila i pripremi izvršavanje koda sa većim pravima, pa može biti koristan u kasnijoj fazi napada, kao stepenica ka administratorskom nalogu. Ali tu postoji i određena dilema: da li koristiti zakrpu od treće strane, dok Microsoft ne napravi oficijelnu. Nezvanični micropatch skraćuje period izloženosti tako što umesto pravog registra ciljanog administratora podmeće privremeni profil koji napadaču nije od koristi. Za instalaciju ipak treba pustiti agenta koji menja Windows komponente u živoj memoriji. Kod nas, gde retko ko ima kapacitet da testira takvu zakrpu na kritičnim serverima, odluka se svodi na neugodan izbor: čekati Microsoft nezaštićen, ili se osloniti na nekog trećeg u međuvremenu. Za sada nema javne potvrde da se LegacyHive zloupotrebljava u stvarnim napadima.

Preporuke