Windows零日漏洞在微软发布创纪录数量的补丁同日出现
摘要
一个名为LegacyHive的Windows零日漏洞允许非管理员用户通过滥用Windows加载用户类配置单元的方式来提升权限,微软正在调查中,并有检测脚本可用。
<p>紧随微软发布<a href="https://krebsonsecurity.com/2026/07/microsoft-patches-a-record-570-security-flaws/">创纪录数量</a>的安全补丁之后,一位研究人员发布了可让低权限Windows账户对管理员账户进行敏感更改的利用代码。</p>
<p>多位研究人员<a href="https://infosec.exchange/@wdormann/116925149776495861">表示</a><a href="https://infosec.exchange/@[email protected]/116924831427611458">该利用代码能够生效</a>,这让微软再次陷入慌乱,忙于修补一位匿名研究人员发布的零日漏洞,该研究人员此前曾抱怨微软对其漏洞报告的处理方式。化名为NightmareEclypse的研究人员至今已发布了九个此类利用程序,包括<a href="https://blog.projectnightcrawler.dev/posts/2026-07-14-legacyhive-public-disclosure/">周二公布的HiveLegacy</a>。该研究人员表示,报告中包含的概念验证代码已进行精简,以防止攻击者恶意使用。</p>
<h2>一个“相当强大的原语”</h2>
<p>HiveLegacy是一个权限提升利用程序,针对Windows用户配置文件服务中的漏洞。它允许具有有限系统权限的用户(以及经过更多努力可能还包括进程)通过修改其<a href="https://learn.microsoft.com/en-us/troubleshoot/windows-server/performance/windows-registry-advanced-users">类注册表配置单元</a>来破坏管理员账户,该资源确保在Windows资源管理器中点击特定类型文件时能够打开正确的应用程序。</p><p><a href="https://arstechnica.com/security/2026/07/windows-0-day-drops-the-same-day-microsoft-releases-record-number-of-patches/">阅读全文</a></p>
<p><a href="https://arstechnica.com/security/2026/07/windows-0-day-drops-the-same-day-microsoft-releases-record-number-of-patches/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/07/15 22:45
# Windows 0-day 漏洞在微软发布创纪录补丁数量的同日出现
来源:https://arstechnica.com/security/2026/07/windows-0-day-drops-the-same-day-microsoft-releases-record-number-of-patches/
“如果我能将系统设置为在管理员用户登录时运行我的代码,”攻击者实际上就拥有了管理员权限,Tharros Labs 高级首席漏洞分析师 Will Dormann 在接受采访时表示,“我自己不需要是管理员。”
在一条帖子 (https://infosec.exchange/@wdormann/116925161094454791) 中,他指出:“非管理员用户能够修改管理员用户的类注册表配置单元,这是一种非常强大的原语。聪明的攻击者或想要达成某些目标的人,很容易就能想出更出彩的办法,甚至包括那些不需要用户交互的方法。”
Dormann 表示,该漏洞可能被串联到另一个能直接访问管理员账户的漏洞上。
正如另一位分析师在帖子 (https://infosec.exchange/@kallisti/116924591783535421) 中所解释的:“当新用户登录时,Windows 需要加载该用户的类配置单元。由于用户在登录之前尚未登录(我知道这是同义反复),因此无法在用户上下文中加载。所以它是在 NT AUTHORITY\SYSTEM 上下文中加载的。LegacyHive 正是滥用了这一点。”
微软在一封电子邮件声明中表示,已获悉该漏洞报告并正在进行调查。该公司还指出,它更希望漏洞报告者遵循协调披露 (https://www.microsoft.com/en-us/msrc/cvd) 政策。
目前,希望保护系统免受 HiveLegacy 攻击的 Windows 用户可以运行由独立研究员 Kevin Beaumont 发布的检测脚本 (https://github.com/GossiTheDog/ThreatHunting/blob/master/AdvancedHuntingQueries/LegacyHive.kql)。其他防御措施包括:限制本地非用户账户的创建、监控 ProfSvc 是否有意外配置单元加载,以及跟踪 NTUSER.DAT/UsrClass.dat 的活动。
相似文章
神秘微软漏洞泄露者持续发布零日漏洞
一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。
Windows Defender 零日漏洞补丁可能允许攻击者填满硬盘
微软修补了 Windows Defender 中的一个零日漏洞 (CVE-2026-50656),但该补丁可能因新增允许写入无限大文件的 bug 而导致磁盘空间耗尽。
在与研究人员激烈争执后,微软修复了其披露的0-day漏洞
微软修复了研究人员Nightmare Eclipse在激烈争执中披露的一个0-day漏洞,以及MiniPlasma、YellowKey等其他漏洞。该研究人员还发布了针对一个新Windows Defender漏洞的利用代码。
Microsoft 修复创纪录的 570 个安全缺陷
Microsoft 发布了创纪录的 570 个 Windows 及其他软件的安全补丁,包括 60 个严重缺陷和三个零日漏洞,并将数量激增归因于 AI 辅助的漏洞发现。
微软零日漏洞争端升级,研究人员威胁再次披露漏洞利用代码
一名代号为 Nightmare Eclipse 的不满的安全研究人员在已经发布了六个漏洞后,威胁要披露更多 Windows 零日漏洞,从而加剧了与微软的争端。微软已通过博客文章和法律威胁作出回应。