Güvenlik araştırmacısıKaotik Tutulma (aka Kabus Tutulma) sahip olmakpiyasaya sürülmüşLegacyHive adı verilen yeni bir kavram kanıtı (PoC) istismarı.

Bu, Windows Kullanıcı Profili Hizmeti'nin keyfi kovan yükü ayrıcalıklarının yükselmesi güvenlik açığı olarak tanımlandı. ProfSvc olarak da adlandırılan Windows Kullanıcı Profili Hizmeti, kullanıcı hesaplarını ve ortamlarını yöneten temel bir sistem bileşenidir.

"PoC başka bir standart kullanıcı kimlik bilgisi ve üçüncü bir kullanıcı adı (yönetici hesabı olabilir) gerektirir" Chaotic Eclipsesaid. "PoC başarılı olursa, hedef kullanıcı kovanının mevcut kullanıcı sınıfı köküne yerleştirilmesiyle sonuçlanacaktır."

Araştırmacı, istismarın kamuya açık istismarı önlemek için kaldırıldığını, orijinal istismarın ek kullanıcı kimlik bilgileri gerektirmediğini ve "usrclass.dat" kovanı ile sınırlı olmadığını ekledi.

Araştırmacı, "Bu güvenlik açığı kullanılarak herhangi bir kovan yüklenebilir, ancak PoC'nin bunu yapabilmesi için bazı beyin hücrelerine ihtiyacınız olacaktır" dedi.

Onu dikkate değer kılan şey, en son Temmuz 2026 Yaması Salı güncellemesini çalıştıranlar da dahil olmak üzere Windows'un desteklenen tüm masaüstü ve sunucu sürümlerinde işlevsel olmasıdır.

Kaotik Eclipse ve Microsofthararetli bir tartışmaya kilitlenmişEn az Nisan 2026'dan bu yana, araştırmacı, Windows üreticisinin iletişimdeki bir kesintiyi gerekçe göstererek bunları yamama şansı bulamadan birden fazla istismarın ayrıntılarını yayınlamasıyla birlikte. Microsoft Defender'daki güvenlik açıklarından üçü, kamuya açıklandıktan kısa bir süre sonra aktif olarak istismar edildi.

Bu ayın başlarında teknoloji devi, araştırmacı tarafından açıklanan RoguePlanet olarak bilinen başka bir Defender güvenlik açığı için güvenlik güncellemeleri yayınladı. Ancak kusuru gidermek için yeni tanıtılan "derinlemesine savunma güncellemeleri"nin, belirli senaryolarda bir dosyayı açmaya çalışırken Microsoft Defender'ın 8 bayt veri sızdırmasına neden olabileceği ortaya çıktı.

MicrosofttoldHacker News yeni raporu araştırdığını söyledi. Yorum almak için kendisine ulaşıldığında bir Microsoft sözcüsü, en son güvenlik açığını araştırdığını ve müşterileri korumak için etkilenen ürünleri güncellemeye kararlı olduğunu söyledi.

Sözcü, "Microsoft, bildirilen güvenlik açığının farkındadır ve bu iddiaların geçerliliğini ve potansiyel uygulanabilirliğini aktif olarak araştırmaktadır" dedi.

"Microsoft, müşterileri mümkün olan en kısa sürede korumak için güvenlik sorunlarını araştırmaya ve etkilenen ürünleri güncellemeye kararlıdır. Daha da önemlisi, destekliyoruzkoordineli güvenlik açığı açıklaması, bulgularının kamuya açıklanmadan önce kapsamlı bir şekilde araştırılmasını ve ele alınmasını sağlayarak müşterileri koruyan ve araştırma topluluğunu destekleyen bir endüstri standardıdır." 

SharePoint Sunucusu Kusurları Gündemde

Bu gelişme, Microsoft'un bir yama göndermesiyle birlikte geliyor.622 kusurunu kaydet, including two privilege escalation shortcomings in SharePoint Server (CVE-2026-56164, CVSS score: 5.3) and Active Directory Federation Services (CVE-2026-56155, CVSS score: 7.8) that have been flagged as actively exploited.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA),eklendiBilinen İstismar Edilen Güvenlik Açıklarına yönelik her iki güvenlik açığı (KEV) Federal Sivil Yürütme Organı (FCEB) kurumlarının düzeltmeleri sırasıyla 17 Temmuz ve 28 Temmuz 2026'ya kadar uygulamasını zorunlu kılan katalog.

Rapid7'nin baş yazılım mühendisi Adam Barnett yaptığı açıklamada, "Yıllarca süren göreceli istikrarın ardından, Salı Yaması süreci 2026'da şu ana kadar önemli bir türbülans yaşadı." dedi. "Microsoft, yapay zeka destekli güvenlik açığı raporlama ve keşfetme konusundaki katlanarak artan büyümenin yanı sıra, Redmond'a maksimum rahatsızlık verecek şekilde açıklanan bir dizi güvenlik açığının ortaya çıkmasıyla da boğuşuyor."

Ayrı bir danışma belgesinde, ajanssaidbirden çok SharePoint Server kusurunun aktif olarak kullanıldığının farkındadır.CVE-2026-32201, CVE-2026-45659ve siber tehdit aktörlerinin duyarlı örneklere yetkisiz erişim elde etmesini sağlayan CVE-2026-56164.

CISA, "Bu güvenlik açıkları, desteklenen tüm şirket içi SharePoint Server sürümlerini (Abonelik Sürümü, 2019 ve 2016) etkiliyor ve kalıcılık kazanmak ve kötü amaçlı yazılım dağıtmak için uzaktan kod yürütme (RCE) ve İnternet Bilgi Hizmetleri (IIS) makine anahtarlarının çalınması ve seri durumdan çıkarma tekniklerinin uygulanması gibi kötüye kullanım sonrası etkinliklerin oluşturulmasını içeriyor." dedi.

Action1'in CEO'su ve kurucu ortağı Alex Vovk, CVE-2026-56164 hakkında şunları söyledi: "Kusur, kritik bir işlev için kimlik doğrulamanın eksik olmasından kaynaklanıyor ve saldırganın yetkilendirme gerektiren işlevselliğe erişmesine olanak tanıyor."

"Bir saldırgan, kimlik doğrulama gerektirmesi gereken işlevselliklere erişim için özel hazırlanmış ağ istekleri gönderebilir ve bu da ayrıcalık artışına neden olabilir. Güvenlik açığı, önceden kimlik doğrulama veya kullanıcı etkileşimi gerektirmeden yetkisiz eylemlere izin vererek öncelikle sistem bütünlüğünü etkiler. Saldırı, geçerli kimlik bilgileri olmadan uzaktan gerçekleştirilebildiğinden, İnternet'e bakan SharePoint sunucuları özellikle açığa çıkar."

Temmuz 2026 güncellemesinin aynı zamanda başka bir kritik SharePoint Sunucusu güvenlik özelliği atlama güvenlik açığını da ele aldığını belirtmekte fayda var (CVE-2026-55040, CVSS puanı: 9.1), kimliği doğrulanmamış uzak bir saldırganın, savunmasız bir SharePoint sunucusunda kimlik doğrulamayı atlamak ve bir SharePoint sitesi kullanıcısı veya yöneticisi olarak işlemler gerçekleştirmek için yararlanabileceği bir saldırıdır.

Rapid7, "Güvenlik açığı, JWT token doğrulama hattındaki çeşitli sorunlardan kaynaklanıyor."said. "CVE-2026-55040'ı başarıyla kullanan bir saldırgan, tanımladığı kullanıcı olarak hedef SharePoint sitesine karşı işlemler gerçekleştirebilir. Ayrıca, bu kimlik doğrulama atlaması, hedef sitenin kimliği doğrulanmış saldırı yüzeyindeki ek güvenlik açıklarına zincirlenebilir."

LegacyHive Emerge Hakkında Daha Fazla Detay

In a postMastodon'da araştırmacı Kevin Beaumont, LegacyHive istismarının işe yaradığını ve yama yapılmadığını söyledi. Güvenlik araştırmacısı Will Dormann, LegacyHive'ın yönetici olmayan bir kullanıcıya yönetici kullanıcının sınıf kayıt defteri kovanını değiştirme yeteneği verdiğini ve buna "oldukça güçlü bir ilkel" adını verdiğini söyledi.

Araştırmacı, "Örneğin, bir yenilik olarak, açılacak .txt dosyalarını calc.exe ile ilişkilendirebiliriz" dedi.eklendi. "Akıllı saldırganlar veya bir şeyi başarmak isteyen kişiler, daha ilginç ve/veya kullanıcı etkileşimi gerektirmeyen şeyleri nasıl yapabileceklerini kolayca anlayabilecekler."

ThreatLocker, PoC'nin hedef kullanıcının UsrClass.dat kovanını başka bir kullanıcı hesabına okuma erişimiyle bağladığını, bunun da çok çeşitli uygulama verilerine, Windows Gezgini geçmişine ve adli yapılara erişim sağladığını söyledi.

Siber güvenlik şirketi, "README projesinde ele alındığı gibi, bu PoC'nin nihai etkisi hemen istismar edilemez ve doğrudan şifre karmalarını ortaya çıkarmaz veya kendi içinde ayrıcalıklı kod yürütülmesine izin vermez, ancak güvenlik açığını açıkça vurgular: Nesne Yöneticisi aracılığıyla yol çözümlemesi, ayrıcalıklı olmayan bir kullanıcı olarak yönetici kovanlarını yüklemek için kötüye kullanılabilir."said.

Bir takip analizinde Cyderes Howler Cell, LegacyHive'ı, Windows'un farklı bir kullanıcının HKU\<SID>_Classes ad alanına istenmeyen bir UsrClass.dat kovanı yüklemesine neden olan profil yükleme mantığının kötüye kullanılması olarak tanımladı. Ayrıca yayınlanan PoC'nin ikinci bir yerel kullanıcı için geçerli kimlik bilgileri ve bir hedef hesabın kullanıcı adı gerektirdiğini de belirtti.

PoC tarafından gerçekleştirilen eylemlerin tamamı aşağıdaki gibidir:

  • Operatör tarafından sağlanan komut satırı bağımsız değişkenlerini doğrulayın: düşük ayrıcalıklı hesabın kullanıcı adı ve parolası ile hedef hesabın kullanıcı adı.
  • Çalışma dizinini, Nesne Yöneticisi ad alanını ve Windows profil yollarını yeniden yönlendirmek için kullanılan sembolik bağlantıları ayarlayın.
  • Düşük ayrıcalıklı kullanıcı olarak kimlik doğrulaması yapın ve Local AppData'yı saldırgan tarafından kontrol edilen yola yeniden yönlendirmek için çevrimdışı NTUSER.dat dosyasını değiştirin.
  • Hedef kullanıcının UsrClass.dat dosyasını kopyalayın ve yardımcı iş parçacığı hedef kullanıcı işlemini başlatırken profil yüklemeyi senkronize etmek için bir yarış koşulunu tetikleyin.
  • Hedef kullanıcının UsrClass.dat dosyasını HKU\<SID>_Classes'a yükleyin.
  • HKU\<SID>_Classes'a erişerek yeniden yönlendirilen UsrClass.dat dosyasının yüklendiğini doğrulayın.

"Teknik üç mekanizmayı zincirliyor: bir kayıt defteri kovanının çevrimdışı değiştirilmesi, Nesne Yöneticisi sembolik bağlantı yeniden yönlendirmesi ve senkronize profil yükleme. Birlikte, profil yükleme yolunu saldırganın kontrol ettiği bir kovana yönlendirirler," güvenlik araştırmacıları Reegun Jayapaul ve Baskar Msaid.

"Sonuç, kullanıcılar arası kovan yeniden yönlendirmesidir. Hedef kullanıcının UsrClass.dat'ı, düşük ayrıcalıklı bir kullanıcının kayıt defteri ad alanına bağlanır ve şunu verir: erişilmemesi gereken kayıt defteri verilerine kullanıcı erişimi."

LegacyHive'ın piyasaya sürülmesiyle birlikte Chaotic Eclipse, koordineli bir açıklama olmaksızın dokuz Windows açığını yayınladı: BlueHammer, UnDefend, RedSun, RoguePlanet, YellowKey, GreatXML, GreenPlasma ve MiniPlasma.

Cyderes'teki Howler Hücre Hizmetleri kıdemli başkan yardımcısı Brian Hussey, The Hacker News ile paylaştığı bir açıklamada "NightmareEclipse üç ayda dokuz araç piyasaya sürdü; bunların her biri Microsoft'un müşterilerinin güvenmelerini söylediği bir özelliği hedefliyor: Defender, BitLocker, CTFMON" dedi. "Bu model, hata raporları yayınlayan bir araştırmacıya değil, bir araç seti oluşturan bir operatöre benziyor."

"LegacyHive dışarıdan sızmaz. Zaten yanınızdaki makinede oturan kişi için üretilmiştir ve bu da onu genellikle gördüğümüz ayrıcalık yükseltme hatalarından farklı bir sorun haline getirir. Bugün LegacyHive için bir yama yok. Tespit savunmadır. Bir platform imzası, yazıldığı tamamlanmış istismarı yakalar. Henüz bir birine bağlanmamış bir ilkel yakalayamaz ve bu açığı kapatmak tehdit avcılığının amacıdır. için inşa edilmiştir."

Resmi Olmayan Yamalar Yayınlandı

20 Temmuz 2026'da 0 yaması,LegacyHive sıfır gün içinücretsiz mikro yamalar yayınladı ve güvenlik açığının "yönetici olmayan sıradan bir kullanıcının başka bir kullanıcının kayıt defteri kovanını tam erişim modunda bağlamasına ve ardından o kullanıcının saklanan sırlarını ayıklamasına veya kayıt defterindeki herhangi bir değeri, bir sonraki oturum açışlarında yürütülecekleri etkileyecek şekilde değiştirmesine izin verdiğini" belirtti.

(Hikaye yayınlandıktan sonra Microsoft'un yanıtını içerecek şekilde güncellendi.)

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.