LegacyHive Windows Sistemlerini Tehdit Ediyordu: Microsoft Resmi Yamayı Yayınladı
Microsoft, Windows User Profile Service içinde bulunan LegacyHive adlı sıfır gün açığını Ağustos 2026 güvenlik güncellemeleriyle kapattı. CVE-2026-62832 olarak kayda geçen açık, kimlik bilgilerine sahip yerel bir saldırganın başka bir kullanıcının kayıt defteri kovanını yükleyerek yönetici ayrıcalıkları elde etmesine izin verebiliyor. Microsoft yamasından önce yayımlanan PoC, güvenlik açığının Windows sistemlerinde ayrıcalık yükseltme amacıyla kullanılabildiğini ortaya koydu.
LegacyHive Açığı Windows Kullanıcı Profillerindeki Bağlantı İşlemini Hedefliyor
Microsoft’un güvenlik açıklamasına göre LegacyHive, Windows User Profile Service tarafından dosya erişimi öncesinde gerçekleştirilen bağlantı çözümleme işlemindeki hatadan kaynaklanıyor. Saldırgan, özel hazırlanmış bir uygulamayla başka bir yerel kullanıcıya ait kayıt defteri kovanının yüklenmesini sağlayarak hedef hesabın verilerine erişebiliyor veya ilgili verileri değiştirebiliyor.
CVE-2026-62832 kapsamında başarılı bir saldırı, yerel saldırganın yönetici yetkilerine ulaşmasına kadar ilerleyebiliyor. Microsoft, saldırının kimlik doğrulaması gerektirdiğini ancak hedef kullanıcının herhangi bir işlem yapmasına ihtiyaç olmadığını belirtiyor.
Güvenlik araştırmacısı Nightmare Eclipse, Temmuz 2026 Patch Tuesday güncellemelerinin yayınlanmasından birkaç saat sonra LegacyHive için çalışan bir PoC paylaştı. Araştırmacının açıklaması, açığın Windows User Profile Service üzerinden kayıt defteri kovanlarını manipüle ederek ayrıcalık yükseltmeye nasıl dönüştürülebileceğini gösterdi. Güvenlik analisti Will Dormann’ın incelemesi, yönetici olmayan bir hesabın Classes kayıt defteri kovanını değiştirebildiğini ortaya koydu. Yönetici hesabı daha sonra sisteme giriş yaptığında değiştirilen yapı üzerinden kod çalıştırılması sağlanabiliyordu.
LegacyHive’ın saldırı zinciri, saldırganın başka bir yerel hesaba ait kimlik bilgilerine sahip olmasını gerektiriyor. Söz konusu koşul, açığın uzaktan gerçekleştirilen rastgele saldırılarda kullanılmasını zorlaştırırken ele geçirilmiş bir sistemde yetki yükseltme riskini ortadan kaldırmıyor.
Siber güvenlik uzmanı Kevin Beaumont da PoC’nin yayınlanmasının ardından Microsoft Defender for Endpoint için LegacyHive saldırılarını tespit etmeye yönelik sorgular paylaştı. Beaumont’un testleri, araştırmacının yayımladığı saldırı yönteminin gerçek Windows ortamında çalışabildiğini doğruladı.
Microsoft, LegacyHive düzeltmesini Ağustos 2026 Patch Tuesday güncellemeleri kapsamında yayınladı. Şirket, güvenlik açığını CVE-2026-62832 koduyla takip ederken açığın Nightmare Eclipse tarafından keşfedildiğini henüz resmi olarak kabul etmedi ve bildirimin kaynağını anonim bir araştırmacı olarak kaydetti.
ACROS Security de Microsoft’un resmi düzeltmesinden önce 20 Temmuz’da 0patch platformu üzerinden Windows 10 2004 ve sonraki sürümler ile Windows Server 2022 ve sonraki sürümler için ücretsiz gayriresmî yamalar sundu. Microsoft’un resmi güncellemesi yayınlandıktan sonra kurumların güvenlik açıklarını kapatmak için önceliği üreticinin güncel paketlerine vermesi gerekiyor.
Nightmare Eclipse, Nisan 2026’dan itibaren Microsoft Defender, BitLocker ile farklı Windows bileşenlerini etkileyen çok sayıda zero-day açığını kamuoyuna açıkladı. Araştırmacının duyurduğu açıklar arasında LegacyHive’ın yanı sıra ShieldBreak, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma ile UnDefend bulunuyor.
Microsoft, YellowKey, GreenPlasma ve MiniPlasma açıklarını Haziran 2026 Patch Tuesday güncellemelerinde, RoguePlanet açığını ise Temmuz 2026 güvenlik paketinde düzeltti. Serideki diğer açıkların durumu ise Microsoft’un yeni güvenlik güncellemelerine bağlı kalırken kurumların Windows sistemlerini güncel tutması, yerel hesap ayrıcalıklarını sınırlandırması ve uç nokta güvenlik kayıtlarını düzenli biçimde incelemesi önem taşıyor.
LegacyHive için yayınlanan resmi yama, yerel saldırganların yönetici seviyesine çıkmasını sağlayan saldırı zincirini doğrudan hedefliyor. Kurumsal IT ekipleri açısından sonraki kritik adım, güncellemenin tüm Windows cihazlarına uygulanmasını doğrulamak olurken özellikle ayrıcalıklı hesapların kullanıldığı sistemlerde olağan dışı kayıt defteri işlemlerinin izlenmesi ek bir güvenlik katmanı sağlayabilir.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0