Windows'a yeni bir kapı açılmış.
LegacyHive Sıfır Gün Açığı Windows Sistemlerinde Yönetici Yetkisine Giden Yeni Bir Yol Açtı
legacyhive adlı yeni bir windows sıfır gün açığı, standart kullanıcıların yönetici yetkisine ulaşmasını sağlıyor. microsoft açığı doğrulama sürecini başlattı.
güvenlik araştırmacısı “nightmare eclipse”, legacyhive adını verdiği yeni bir windows sıfır gün (zero-day) açığını kamuoyuyla paylaştı. araştırmacının yayımladığı kavram kanıtı (poc), güncel windows sürümlerinde standart kullanıcı hesabının daha yüksek ayrıcalıklara ulaşabilmesine imkân tanırken microsoft açığı doğrulama sürecini başlattığını açıkladı. şirket henüz güvenlik açığına bir cve kimliği atamazken kurumsal sistem yöneticilerinin olası istismar girişimlerini yakından izlemesi ….
Güvenlik araştırmacısı “Nightmare Eclipse”, LegacyHive adını verdiği yeni bir Windows sıfır gün (zero-day) açığını kamuoyuyla paylaştı. Araştırmacının yayımladığı kavram kanıtı (PoC), güncel Windows sürümlerinde standart kullanıcı hesabının daha yüksek ayrıcalıklara ulaşabilmesine imkân tanırken Microsoft açığı doğrulama sürecini başlattığını açıkladı. Şirket henüz güvenlik açığına bir CVE kimliği atamazken kurumsal sistem yöneticilerinin olası istismar girişimlerini yakından izlemesi öneriliyor.
Windows User Profile Service Üzerinden Ayrıcalık Yükseltilebiliyor
LegacyHive, Microsoft’un Temmuz 2026 Patch Tuesday güncellemelerinin yayımlanmasından yalnızca saatler sonra duyuruldu. Nightmare Eclipse, açığın Windows User Profile Service bileşenindeki doğrulanmamış bir zafiyetten yararlandığını belirtti. Araştırmacı, önceki sıfır gün paylaşımlarından farklı olarak bu kez kavram kanıtı kodunu kasıtlı şekilde sınırlandırdığını, yayımlanan sürümün ek kullanıcı kimlik bilgileri gerektirdiğini açıkladı. Böylece açığın kötü niyetli kişiler tarafından doğrudan kullanılmasının zorlaştırılması hedeflendi. Araştırmacının aktardığı bilgilere göre orijinal sürüm çok daha geniş yeteneklere sahipti. Yayımlanan PoC yalnızca belirli kayıt defteri bileşenleri üzerinde işlem yapabilecek şekilde daraltıldı.
Tharros Principal Vulnerability Analyst görevini yürüten Will Dormann, LegacyHive kodunu test ettikten sonra standart kullanıcı hesabının yönetici hesabına ait sınıf kayıt defteri (Classes Registry Hive) üzerinde değişiklik yapabildiğini doğruladı. Dormann, örnek olarak “.txt” dosyalarının hesap makinesi uygulamasıyla açılacak şekilde ilişkilendirilebildiğini gösterdi. Aynı yöntemin daha gelişmiş saldırılarda farklı amaçlarla kullanılabileceği değerlendirilirken yönetici hesabı sisteme giriş yaptığında otomatik kod çalıştırma senaryolarının da geliştirilebileceği ifade edildi.
Siber güvenlik uzmanı Kevin Beaumont da bir gün sonra yaptığı incelemede kavram kanıtının çalıştığını doğruladı. Beaumont ayrıca Microsoft Defender for Endpoint kullanan kurumların LegacyHive etkinliğini tespit edebilmesi için algılama sorgularını yayımladı. Bu gelişme, Windows ayrıcalık yükseltme açığı konusunda savunma ekiplerinin henüz resmî yama çıkmadan önlem alabilmesine katkı sağlayabilir.
Microsoft, BleepingComputer’a yaptığı açıklamada bildirilen güvenlik açığının geçerliliğini ile etkisini araştırdığını doğruladı. Şirket, koordineli güvenlik açığı bildirim sürecini desteklediğini, müşterileri koruyacak güncellemelerin gerekli görülmesi hâlinde yayımlanacağını belirtti. Açığın henüz CVE numarası almamış olması ise güvenlik ekiplerinin resmi güvenlik bültenlerini yakından takip etmesini daha önemli hâle getiriyor.
Nightmare Eclipse son aylarda Microsoft Defender, BitLocker ile çeşitli Windows bileşenlerini etkileyen RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma ve UnDefend gibi çok sayıda sıfır gün açığını da kamuoyuna açıklamıştı. Microsoft, Haziran 2026 Patch Tuesday güncellemelerinde GreenPlasma, MiniPlasma ile YellowKey açıklarını kapatırken RoguePlanet için gerekli düzeltmeyi Temmuz güncellemelerine ekledi.
Microsoft’un daha önce araştırmacının paylaşımları sonrasında “müşterilere gerçek zarar veren kötü niyetli faaliyetler” konusunda hukuki uyarılarda bulunması güvenlik topluluğunda da tartışma yaratmıştı. LegacyHive için yürütülen incelemenin sonucunda yeni bir güvenlik güncellemesi yayımlanıp yayımlanmayacağı önümüzdeki süreçte netlik kazanacak.