研究员在微软补丁日几小时后发布Windows零日PoC,影响所有版本
安全研究员Chaotic Eclipse在微软2026年7月补丁日数小时后发布Windows零日漏洞LegacyHive PoC,利用Windows用户配置文件服务(ProfSvc)实现任意hive加载提权,影响所有Windows版本。同时,微软修复622个漏洞,包括被积极利用的SharePoint Server和ADFS提权漏洞(CVE-2026-56164等)。本文提供技术分析、攻击链、缓解建议及防守方FAQ。
🔓 Critical 漏洞利用
安全研究员Chaotic Eclipse(又名Nightmare-Eclipse)在微软7月补丁日数小时后,公开了名为LegacyHive的Windows零日漏洞PoC。该漏洞位于Windows用户配置文件服务(ProfSvc)中,允许攻击者利用任意hive加载实现权限提升,影响所有受支持的Windows桌面和服务器版本(包括最新补丁)。研究员与微软因沟通破裂已持续数月冲突,此前披露的多个缺陷已被用于实际攻击。
来源:The Hacker News | 2026-07-15 | 原文链接
🔍 关键发现
- LegacyHive漏洞是Windows用户配置文件服务(ProfSvc)中的任意hive加载权限提升漏洞,PoC在所有受支持的Windows版本上均可运行。
- 研究员声称简化版PoC需要额外用户凭据,而原始版本无需凭据且可加载任意hive(不限于usrclass.dat)。
- 微软2026年7月补丁周二修复了创纪录的622个漏洞,其中包括两个已被积极利用的SharePoint Server和ADFS权限提升漏洞(CVE-2026-56164、CVE-2026-56155),CISA已将其加入KEV目录。
⚔️ 攻击链分析
1. 攻击者获取目标系统上标准用户的凭据(或利用原始版本无需凭据)。 2. 利用LegacyHive PoC触发Windows用户配置文件服务中的漏洞,加载目标管理员用户的hive到当前用户类根目录。 3. 通过加载的hive获得目标用户的注册表权限,进而实现权限提升至管理员级别。 4. 攻击者可执行后续恶意操作,如安装后门、窃取数据等。
🚩 失陷指标 (IOC)
异常加载的注册表hive文件(如非标准位置出现usrclass.dat或其他系统hive)ProfSvc(profsvc.dll)相关进程的异常行为或权限提升事件日志(Event ID 4624, 4672)
🛡️ 缓解建议
- ✅ 尽快应用微软2026年7月安全更新(包括针对LegacyHive的补丁,若有),并关注微软后续发布的安全公告。
- ✅ 限制用户权限,遵循最小权限原则,避免普通用户拥有不必要的管理凭据。
- ✅ 启用高级安全监控,检测异常的注册表hive加载操作和用户会话提权行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ LegacyHive漏洞影响哪些Windows版本?
所有受支持的Windows桌面和服务器版本,包括Windows 10、11、Server 2016/2019/2022/2025,以及安装最新2026年7月补丁的系统。
❓ 该PoC是否已被用于真实攻击?
截止报告发布时,尚未有确切证据表明LegacyHive被广泛利用,但研究员Chaotic Eclipse此前披露的多个微软Defender漏洞已被积极利用。
❓ 防守方如何检测LegacyHive攻击?
监控注册表hive加载事件(如NtLoadKeyEx调用)、用户配置文件服务异常日志,以及非预期的用户权限提升(例如标准用户获得管理员令牌)。