Windows零日漏洞在微软发布创纪录数量的补丁同日出现

Ars Technica 新闻

摘要

一个名为LegacyHive的Windows零日漏洞允许非管理员用户通过滥用Windows加载用户类配置单元的方式来提升权限,微软正在调查中,并有检测脚本可用。

<p>紧随微软发布<a href="https://krebsonsecurity.com/2026/07/microsoft-patches-a-record-570-security-flaws/">创纪录数量</a>的安全补丁之后,一位研究人员发布了可让低权限Windows账户对管理员账户进行敏感更改的利用代码。</p> <p>多位研究人员<a href="https://infosec.exchange/@wdormann/116925149776495861">表示</a><a href="https://infosec.exchange/@[email protected]/116924831427611458">该利用代码能够生效</a>,这让微软再次陷入慌乱,忙于修补一位匿名研究人员发布的零日漏洞,该研究人员此前曾抱怨微软对其漏洞报告的处理方式。化名为NightmareEclypse的研究人员至今已发布了九个此类利用程序,包括<a href="https://blog.projectnightcrawler.dev/posts/2026-07-14-legacyhive-public-disclosure/">周二公布的HiveLegacy</a>。该研究人员表示,报告中包含的概念验证代码已进行精简,以防止攻击者恶意使用。</p> <h2>一个“相当强大的原语”</h2> <p>HiveLegacy是一个权限提升利用程序,针对Windows用户配置文件服务中的漏洞。它允许具有有限系统权限的用户(以及经过更多努力可能还包括进程)通过修改其<a href="https://learn.microsoft.com/en-us/troubleshoot/windows-server/performance/windows-registry-advanced-users">类注册表配置单元</a>来破坏管理员账户,该资源确保在Windows资源管理器中点击特定类型文件时能够打开正确的应用程序。</p><p><a href="https://arstechnica.com/security/2026/07/windows-0-day-drops-the-same-day-microsoft-releases-record-number-of-patches/">阅读全文</a></p> <p><a href="https://arstechnica.com/security/2026/07/windows-0-day-drops-the-same-day-microsoft-releases-record-number-of-patches/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/07/15 22:45

# Windows 0-day 漏洞在微软发布创纪录补丁数量的同日出现 来源:https://arstechnica.com/security/2026/07/windows-0-day-drops-the-same-day-microsoft-releases-record-number-of-patches/ “如果我能将系统设置为在管理员用户登录时运行我的代码,”攻击者实际上就拥有了管理员权限,Tharros Labs 高级首席漏洞分析师 Will Dormann 在接受采访时表示,“我自己不需要是管理员。” 在一条帖子 (https://infosec.exchange/@wdormann/116925161094454791) 中,他指出:“非管理员用户能够修改管理员用户的类注册表配置单元,这是一种非常强大的原语。聪明的攻击者或想要达成某些目标的人,很容易就能想出更出彩的办法,甚至包括那些不需要用户交互的方法。” Dormann 表示,该漏洞可能被串联到另一个能直接访问管理员账户的漏洞上。 正如另一位分析师在帖子 (https://infosec.exchange/@kallisti/116924591783535421) 中所解释的:“当新用户登录时,Windows 需要加载该用户的类配置单元。由于用户在登录之前尚未登录(我知道这是同义反复),因此无法在用户上下文中加载。所以它是在 NT AUTHORITY\SYSTEM 上下文中加载的。LegacyHive 正是滥用了这一点。” 微软在一封电子邮件声明中表示,已获悉该漏洞报告并正在进行调查。该公司还指出,它更希望漏洞报告者遵循协调披露 (https://www.microsoft.com/en-us/msrc/cvd) 政策。 目前,希望保护系统免受 HiveLegacy 攻击的 Windows 用户可以运行由独立研究员 Kevin Beaumont 发布的检测脚本 (https://github.com/GossiTheDog/ThreatHunting/blob/master/AdvancedHuntingQueries/LegacyHive.kql)。其他防御措施包括:限制本地非用户账户的创建、监控 ProfSvc 是否有意外配置单元加载,以及跟踪 NTUSER.DAT/UsrClass.dat 的活动。

相似文章

神秘微软漏洞泄露者持续发布零日漏洞

Hacker News Top

一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。

Microsoft 修复创纪录的 570 个安全缺陷

Krebs on Security

Microsoft 发布了创纪录的 570 个 Windows 及其他软件的安全补丁,包括 60 个严重缺陷和三个零日漏洞,并将数量激增归因于 AI 辅助的漏洞发现。