🔥 LegacyHive обходит июльские патчи Windows через загрузку реестра Chaotic Eclipse выложил PoC LegacyHive через считанные часы после закрытия Microsoft рекордных 622 уязвимостей в Patch Tuesday. Механика опирается на службу User Profile Service (ProfSvc): атакующий заставляет её загрузить hive-файл реестра целевого пользователя — в демо-версии usrclass.dat — в собственный контекст. Для демо требуется стандартная учётка и имя цели, но оригинальный эксплойт обходился без дополнительных учётных данных и мог монтировать любой куст. Уязвимость воспроизводится на всех поддерживаемых версиях Windows с июльскими обновлениями — патча пока нет. → По данным The Hacker News, демо-версия PoC урезана, чтобы затруднить публичную эксплуатацию → Оригинальный эксплойт не требовал дополнительного пользователя и позволял загружать произвольный hive → Исследователь и Microsoft с апреля 2026 года находятся в конфликте, три раскрытые ранее уязвимости Defender начали эксплуатироваться почти сразу после раскрытия Официального исправления не будет минимум месяц — вся история взаимодействия Chaotic Eclipse с Microsoft говорит о затяжном цикле. Защита ложится на обнаружение аномалий: смотреть операции с путями вроде \REGISTRY\USER\…\S-1-5-21-…_Classes и подозрительные вызовы ProfSvc. Атака требует локального присутствия, но на терминальных фермах и многопользовательских хостах вектор рабочий. Кто-нибудь в SOC вообще мониторит целостность загрузки пользовательских кустов реестра? #LegacyHive #Windows #LPE #ZeroDay #UserProfileService