محقق امنیتی معروف به Chaotic Eclipse (همچنین با نام مستعار Nightmare-Eclipse شناخته می‌شود) یک کد اثبات‌مفهوم (PoC) جدید به نام LegacyHive منتشر کرده است. این اکسپلویت یک آسیب‌پذیری روز-صفر ویندوز را هدف قرار می‌دهد که در سرویس پروفایل کاربری (ProfSvc) وجود دارد و امکان افزایش امتیاز (Elevation of Privilege) را از طریق بارگذاری دلخواه هایو (Hive) فراهم می‌کند.

سرویس پروفایل کاربری و مکانیزم حمله

سرویس پروفایل کاربری ویندوز (ProfSvc) یک جزء اصلی سیستم‌عامل است که وظیفه مدیریت حساب‌های کاربری و محیط‌های مرتبط را بر عهده دارد. طبق توضیحات محقق، برای اجرای موفقیت‌آمیز این PoC نیاز به دو پیش‌نیاز وجود دارد:

  • اعتبارنامه یک کاربر استاندارد دیگر
  • یک نام کاربری سوم (که می‌تواند حساب مدیر باشد)

در صورت موفقیت، اکسپلویت هایو کاربر هدف را در ریشه کلاس‌های کاربر جاری (Current User Classes Root) mount می‌کند. محقق صراحتاً اعلام کرده که این PoC به منظور جلوگیری از سوءاستفاده عمومی محدود شده؛ نسخه اصلی اکسپلویت نیازی به اعتبارنامه‌های اضافه نداشت و تنها به هایو usrclass.dat محدود نمی‌بود. او می‌گوید: «هر هایویی می‌توان با این آسیب‌پذیری بارگذاری کرد، اما برای انجام این کار با PoC نیاز به کمی هوش دارید.»

تحلیل فنی: فراتر از یک PoC معمولی

نکته críticas این است که LegacyHive بر روی تمام نسخه‌های دسکتاپ و سرور پشتیبانی‌شده ویندوز کارآمد است، از جمله سیستم‌هایی که آخرین به‌روزرسانی‌های امنیتی سه‌شنبه وصله جولای ۲۰۲۶ را اعمال کرده‌اند. این نشان می‌دهد که وصله‌های منتشر شده نتوانسته‌اند 원ین این نقص را برطرف کنند.

از نظر فنی، این آسیب‌پذیری در دسته افزایش امتیاز محلی (Local Privilege Escalation) قرار می‌گیرد و با سوءاستفاده از عدم اعتبارسنجی صحیح در بارگذاری هایوهای رجیستری، به مهاجم اجازه می‌دهد کدهای دلخواه را در زمینه SYSTEM اجرا کند.

اختلاف جدی محقق با مایکروسافت

Chaotic Eclipse و مایکروسافت از حداقل آپریل ۲۰۲۶ درگیر یک اختلاف شدید هستند. محقق مدعی است که قطع ارتباطات از سمت مایکروسافت باعث شده تا او جزئیات چندین اکسپلویت را قبل از ارائه وصله به صورت عمومی افشا کند. تا کنون سه آسیب‌پذیری در مایکروسافت دیفندر بلافاصله پس از افشای عمومی مورد سوءاستفاده فعال قرار گرفته‌اند.

اوائل این ماه، مایکروسافت وصله‌هایی برای آسیب‌پذیری دیگری به نام RoguePlanet منتشر کرد که توسط همین محقق گزارش شده بود. با این حال، مشخص شد که «به‌روزرسانی‌های دفاع-در-عمق» (Defense-in-Depth) جدید می‌تواند باعث نشت ۸ بایت داده در هنگام باز کردن فایل‌ها شود. مایکروسافت در پاسخ به The Hacker News اعلام کرده که در حال بررسی گزارش جدید است.

سه‌شنبه وصله جولای ۲۰۲۶: رکورد شکنان ۶۲۲ نقص

این رویداد درحالی رخ می‌دهد که مایکروسфт در ماه جولای ۲۰۲۶ وصله‌هایی برای رکورد ۶۲۲ آسیب‌پذیری منتشر کرده است. در میان این‌ها، دو نقص افزایش امتیاز در شیرپوینت سرور (CVE-2026-56164، امتیاز CVSS: ۵.۳) و سرویس‌های فدراسیون اکتیو دایرکتوری (CVE-2026-56155، امتیاز CVSS: ۷.۸) به عنوان مورد سوءاستفاده فعال علامت‌گذاری شده‌اند.

آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) هر دو را به کاتالوگ آسیب‌پذیری‌های شناخته‌شده و سوءاستفاده‌شده (KEV) اضافه کرده و آژانس‌های فدرال را ملزم به اعمال وصله تا تاریخ ۱۷ و ۲۸ جولای ۲۰۲۶ کرده است.

هشدار CISA: حملات گسترده به شیرپوینت

در یک مشاوره جداگانه، CISA از سوءاستفاده فعال از چندین نقص شیرپوینت سرور از جمله CVE-2026-32201، CVE-2026-45659 و CVE-2026-56164 خبر داده است. این حملات به عوامل تهدید اجازه می‌دهد به نمونه‌های آسیب‌پذیر دسترسی غیرمجاز یابند و اجرا کد از راه دور (RCE) انجام دهند.

فعالیت‌های پس از سوءاستفاده شامل:

  • دزدیدن کلیدهای ماشین IIS
  • انجام تکنیک‌های دesserialization (سریال‌زدایی)
  • به دست آوردن ماندگاری (Persistence) و استقرار بدافزار

الکس ووک، مدیرعامل Action1، در مورد CVE-2026-56164 توضیح می‌دهد: «این نقص ناشی از عدم احراز هویت برای یک عملکرد بحرانی است، که به مهاجم اجازه می‌دهد به قابلیتی دست یابد که باید نیازمند مجوز باشد.»

دیدگاه کارشناسان: تلاطم در فرآیند Patch Tuesday

آدام بارنت، مهندس ارشد نرم‌افزار در Rapid7، می‌گوید: «پس از سال‌ها ثبات نسبی، فرآیند سه‌شنبه وصله در سال ۲۰۲۶ تا کنون تلاطم قابل توجهی را تجربه کرده است. علاوه بر رشد نمایی گزارش و کشف آسیب‌پذیری‌ها با محوریت هوش مصنوعی، مایکروسافت با ظهور مجموعه‌ای از آسیب‌پذیری‌ها دست و پنجه نرم می‌کند که به گونه‌ای افشا شده‌اند که حداکثر ناراحتی را برای ردموند به همراه داشته باشد.»

توصیه‌های امنیتی فوری

  • اعمال فوری وصله‌های جولای ۲۰۲۶، به ویژه برای سرورهای شیرپوینت و AD FS.
  • محدود کردن دسترسی‌های کاربران استاندارد و نظارت بر لاگ‌های بارگذاری هایو رجیستری.
  • استفاده از راهکارهای تشخیص و پاسخ در نقاط پایانه (EDR) برای شناسایی رفتارهای مشکوک ProfSvc.
  • پیگیری اعلامیه‌های رسمی مایکروسافت و CISA برای به‌روزرسانی‌های تکمیلی.

با توجه به انتشار PoC و سابقه سوءاستفاده سریع، مدیریت ریسک این آسیب‌پذیری‌ها باید در اولویت высший تیم‌های امنیتی قرار گیرد.