
Chaotic Eclipse, скандалният изследовател по сигурността, който е отявлен враг на Microsoft, направи това, което обеща по-рано – пусна пореден експлойт на zero-day уязвимост в напълно „закърпени устройства” с Windows 11 от последния Patch Tuesday.
Разкритата от Chaotic Eclipse уязвимост от „нулев ден”, наречена LegacyHive, е локална грешка за ескалация на привилегиите (LPE), насочена към потребителските „кошери” на Windows.
Други изследователи на сигурността обаче не виждат тази уязвимост толкова опасна, колкото някои от предишните експлойти, пуснати от същия хакер, отбелязва The Register.
Chaotic Eclipse срещу Microsoft
Преди няколко месеца хакерът изследовател на сигурността с псевдоним Chaotic Eclipse започна да публикува функциониращи експлойти за напълно закърпени системи с Windows 11, всички с PoC (доказателство за концепция).
Той обвинява Microsoft, че не се отнася към изследователите по сигурността с уважението, което заслужават, и публикува общо седем експлойта, някои по-опасни от други, като обеща да пусне „разбиващ” експлойт на 14 юли 2026 г.
Междувременно Microsoft първо критикува хакера за това, че не е разкрил „отговорно” недостатъците, и дори го заплаши с евентуални съдебни действия.
Въпреки тази закана, компанията не заведе дело срещу Chaotic Eclipse и по-късно се отказа напълно от идеята да го съди, отчасти в резултат на силната обществена реакция.
Не подценявайте LegacyHive
Потребителските „кошери” в Windows са файлове в системния регистър, които съхраняват конфигурационни настройки, специфични за отделен потребителски акаунт.
„Кошерите” включват предпочитания за работния плот, специфични за потребителя настройки на приложенията, съпоставяне на мрежови устройства, специфични настройки за сигурност и поверителност и др.
С помощта на LegacyHive хакерите биха могли, на теория, да получат привилегирован достъп за четене и запис, насочен към кошерите на други потребители.
Или, с други думи, нападателите биха могли да превърнат нископривилегированите акаунти на Windows във високопривилегировани.
За тази цел обаче хакерите първо ще трябва да получат достъп до устройството, което е една от причините някои изследователи по сигурността да не виждат уязвимостта LegacyHive толкова катастрофална, колкото предишните разкрития на Chaotic Eclipse.
Това, което също отличава LegacyHive от някои други издания на експлойти, е, че няма CVE идентификатор или напълно функциониращ PoC.
Въпреки това експертите призовават екипите по сигурността да работят бързо, защото опитните хакери могат да запълнят празнините сравнително лесно и да превърнат LegacyHive в мощно оръжие.
[обновено] Междувременно от словенската компания Acros Sequrity съобщиха, че чрез своя проект 0patch са пуснали безплатни микропачове за уязвимостта LegacyHive. Експертите на компанията уточниха, винаги предоставят безплатни zero-day микропачове, докато разработчикът на уязвимия софтуер не издаде официалните си пачове, за да защитят потребителите.
