• 2 min de lectura
Llega microparche gratuito de 0Patch para el zero-day LegacyHive de Windows
Hay disponible un parche no oficial y gratuito para el zero-day LegacyHive de Windows, que puede permitir a usuarios sin privilegios administrativos ejecutar código cuando un administrador inicia sesi

Imagen: BleepingComputer
Un zero-day de Windows recién divulgado, conocido como LegacyHive, ya cuenta con una solución no oficial y gratuita, aunque Microsoft aún no le ha asignado un identificador CVE ni ha publicado una actualización de seguridad.
La vulnerabilidad fue descubierta por el investigador de seguridad Nightmare Eclipse en el Servicio de Perfiles de Usuario de Windows y divulgada el mismo día en que Microsoft publicó sus actualizaciones del Patch Tuesday de julio de 2026. El investigador también publicó una prueba de concepto (PoC) reducida, destinada a dificultar su explotación masiva.
Tras revisar la PoC, Will Dormann, analista principal de vulnerabilidades en Tharros, dijo que un usuario no administrador podría explotar LegacyHive para modificar la colmena del registro "classes" y obtener ejecución automática de código cuando un administrador inicie sesión en la máquina comprometida. Kevin Beaumont confirmó por separado que el exploit funcionaba un día después de la publicación de la PoC y compartió consultas de detección para Microsoft Defender for Endpoint.
Microsoft dijo a BleepingComputer que está investigando.

Recomendado
Fallos de WordPress desencadenan ataques activos y toma total de sitios
«Microsoft está al tanto de la vulnerabilidad reportada y está investigando activamente la veracidad y la posible aplicabilidad de estas afirmaciones. Microsoft está comprometida a investigar problemas de seguridad y a actualizar los productos afectados para proteger a los clientes lo antes posible.»
ACROS Security, la compañía detrás de 0Patch, ha publicado ahora microparches no oficiales y gratuitos. El director ejecutivo Mitja Kolsek dijo que el fallo permite a un usuario normal montar la colmena del registro de otro usuario con acceso completo, lo que le permite extraer secretos almacenados o cambiar valores del registro para afectar lo que se ejecuta en el siguiente inicio de sesión.
Según Kolsek, los sistemas con 0Patch habilitado aún permiten que se ejecute la ruta de explotación, pero cargan una colmena de perfil de usuario temporal en lugar de la colmena del administrador, lo que hace al ataque ineficaz.
El problema afecta a Windows 10 2004 o posteriores y a Windows Server 2022 o posteriores. ACROS indicó que las versiones anteriores a Windows 10 2004 y a Windows Server 2019 no se ven afectadas. Para instalar el parche, los usuarios deben registrar una cuenta en 0Patch e instalar el agente de 0Patch. Si no hay políticas personalizadas que lo bloqueen, el microparche se despliega automáticamente y no requiere reinicio.
Nightmare Eclipse ha divulgado múltiples zero-days de Microsoft en los últimos meses, incluidos RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend. Microsoft corrigió YellowKey, GreenPlasma y MiniPlasma en las actualizaciones del Patch Tuesday de junio de 2026, y RoguePlanet en las actualizaciones de julio. Los demás siguen sin parchear.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


