محقق امنیتی معروف به Chaotic Eclipse (همچنین با نام مستعار Nightmare-Eclipse شناخته میشود) یک کد اثباتمفهوم (PoC) جدید به نام LegacyHive منتشر کرده است. این اکسپلویت یک آسیبپذیری روز-صفر ویندوز را هدف قرار میدهد که در سرویس پروفایل کاربری (ProfSvc) وجود دارد و امکان افزایش امتیاز (Elevation of Privilege) را از طریق بارگذاری دلخواه هایو (Hive) فراهم میکند.
سرویس پروفایل کاربری و مکانیزم حمله
سرویس پروفایل کاربری ویندوز (ProfSvc) یک جزء اصلی سیستمعامل است که وظیفه مدیریت حسابهای کاربری و محیطهای مرتبط را بر عهده دارد. طبق توضیحات محقق، برای اجرای موفقیتآمیز این PoC نیاز به دو پیشنیاز وجود دارد:
- اعتبارنامه یک کاربر استاندارد دیگر
- یک نام کاربری سوم (که میتواند حساب مدیر باشد)
در صورت موفقیت، اکسپلویت هایو کاربر هدف را در ریشه کلاسهای کاربر جاری (Current User Classes Root) mount میکند. محقق صراحتاً اعلام کرده که این PoC به منظور جلوگیری از سوءاستفاده عمومی محدود شده؛ نسخه اصلی اکسپلویت نیازی به اعتبارنامههای اضافه نداشت و تنها به هایو usrclass.dat محدود نمیبود. او میگوید: «هر هایویی میتوان با این آسیبپذیری بارگذاری کرد، اما برای انجام این کار با PoC نیاز به کمی هوش دارید.»
تحلیل فنی: فراتر از یک PoC معمولی
نکته críticas این است که LegacyHive بر روی تمام نسخههای دسکتاپ و سرور پشتیبانیشده ویندوز کارآمد است، از جمله سیستمهایی که آخرین بهروزرسانیهای امنیتی سهشنبه وصله جولای ۲۰۲۶ را اعمال کردهاند. این نشان میدهد که وصلههای منتشر شده نتوانستهاند 원ین این نقص را برطرف کنند.
از نظر فنی، این آسیبپذیری در دسته افزایش امتیاز محلی (Local Privilege Escalation) قرار میگیرد و با سوءاستفاده از عدم اعتبارسنجی صحیح در بارگذاری هایوهای رجیستری، به مهاجم اجازه میدهد کدهای دلخواه را در زمینه SYSTEM اجرا کند.
اختلاف جدی محقق با مایکروسافت
Chaotic Eclipse و مایکروسافت از حداقل آپریل ۲۰۲۶ درگیر یک اختلاف شدید هستند. محقق مدعی است که قطع ارتباطات از سمت مایکروسافت باعث شده تا او جزئیات چندین اکسپلویت را قبل از ارائه وصله به صورت عمومی افشا کند. تا کنون سه آسیبپذیری در مایکروسافت دیفندر بلافاصله پس از افشای عمومی مورد سوءاستفاده فعال قرار گرفتهاند.
اوائل این ماه، مایکروسافت وصلههایی برای آسیبپذیری دیگری به نام RoguePlanet منتشر کرد که توسط همین محقق گزارش شده بود. با این حال، مشخص شد که «بهروزرسانیهای دفاع-در-عمق» (Defense-in-Depth) جدید میتواند باعث نشت ۸ بایت داده در هنگام باز کردن فایلها شود. مایکروسافت در پاسخ به The Hacker News اعلام کرده که در حال بررسی گزارش جدید است.
سهشنبه وصله جولای ۲۰۲۶: رکورد شکنان ۶۲۲ نقص
این رویداد درحالی رخ میدهد که مایکروسфт در ماه جولای ۲۰۲۶ وصلههایی برای رکورد ۶۲۲ آسیبپذیری منتشر کرده است. در میان اینها، دو نقص افزایش امتیاز در شیرپوینت سرور (CVE-2026-56164، امتیاز CVSS: ۵.۳) و سرویسهای فدراسیون اکتیو دایرکتوری (CVE-2026-56155، امتیاز CVSS: ۷.۸) به عنوان مورد سوءاستفاده فعال علامتگذاری شدهاند.
آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) هر دو را به کاتالوگ آسیبپذیریهای شناختهشده و سوءاستفادهشده (KEV) اضافه کرده و آژانسهای فدرال را ملزم به اعمال وصله تا تاریخ ۱۷ و ۲۸ جولای ۲۰۲۶ کرده است.
هشدار CISA: حملات گسترده به شیرپوینت
در یک مشاوره جداگانه، CISA از سوءاستفاده فعال از چندین نقص شیرپوینت سرور از جمله CVE-2026-32201، CVE-2026-45659 و CVE-2026-56164 خبر داده است. این حملات به عوامل تهدید اجازه میدهد به نمونههای آسیبپذیر دسترسی غیرمجاز یابند و اجرا کد از راه دور (RCE) انجام دهند.
فعالیتهای پس از سوءاستفاده شامل:
- دزدیدن کلیدهای ماشین IIS
- انجام تکنیکهای دesserialization (سریالزدایی)
- به دست آوردن ماندگاری (Persistence) و استقرار بدافزار
الکس ووک، مدیرعامل Action1، در مورد CVE-2026-56164 توضیح میدهد: «این نقص ناشی از عدم احراز هویت برای یک عملکرد بحرانی است، که به مهاجم اجازه میدهد به قابلیتی دست یابد که باید نیازمند مجوز باشد.»
دیدگاه کارشناسان: تلاطم در فرآیند Patch Tuesday
آدام بارنت، مهندس ارشد نرمافزار در Rapid7، میگوید: «پس از سالها ثبات نسبی، فرآیند سهشنبه وصله در سال ۲۰۲۶ تا کنون تلاطم قابل توجهی را تجربه کرده است. علاوه بر رشد نمایی گزارش و کشف آسیبپذیریها با محوریت هوش مصنوعی، مایکروسافت با ظهور مجموعهای از آسیبپذیریها دست و پنجه نرم میکند که به گونهای افشا شدهاند که حداکثر ناراحتی را برای ردموند به همراه داشته باشد.»
توصیههای امنیتی فوری
- اعمال فوری وصلههای جولای ۲۰۲۶، به ویژه برای سرورهای شیرپوینت و AD FS.
- محدود کردن دسترسیهای کاربران استاندارد و نظارت بر لاگهای بارگذاری هایو رجیستری.
- استفاده از راهکارهای تشخیص و پاسخ در نقاط پایانه (EDR) برای شناسایی رفتارهای مشکوک ProfSvc.
- پیگیری اعلامیههای رسمی مایکروسافت و CISA برای بهروزرسانیهای تکمیلی.
با توجه به انتشار PoC و سابقه سوءاستفاده سریع، مدیریت ریسک این آسیبپذیریها باید در اولویت высший تیمهای امنیتی قرار گیرد.




