7-Zip: Kritisk sikkerhedshul lader hackere køre kode på din PC
7-Zip har et kritisk hul (CVE-2026-14266): hackere kan afvikle kode via malformeret arkiv. Opdater til 26.02 nu — 7-Zip har ingen automatisk opdatering.
14. juli 2026·4 min læsning
Sikkerhedsforsker udgav Windows zero-day PoC-kode timen efter Microsofts Patch Tuesday. LegacyHive giver angribere admin-adgang — ingen officiel patch.
Foto: Jake Walker / Unsplash
Timen efter at Microsoft udgav sin rekordstore Patch Tuesday-opdatering for juli 2026 — der patchede 570 sikkerhedshuller — offentliggjorde en sikkerhedsforsker under pseudonymet "Nightmare Eclipse" proof-of-concept-kode til et nyt og ikke-patchet Windows zero-day-angreb. Sårbarheden, kaldet LegacyHive, giver angribere admin-rettigheder på fuldt opdaterede Windows-systemer, og der er ingen officiel patch fra Microsoft.
LegacyHive er en privilege escalation-sårbarhed — det vil sige, at den ikke giver en angriber adgang til din PC udefra, men at en person, der allerede har en standard brugerkonto på systemet, kan bruge sårbarheden til at opgradere sine rettigheder til administratorniveau.
Angrebet udnytter en fejl i Windows User Profile Service — den systemkomponent, der håndterer brugerprofiler og registreringsdatabasen for brugere, der logger på Windows. Exploit-koden kræver to ingredienser:
Lykkes angrebet, monteres måluserens registry hive (registerposten, der indeholder brugerens konfiguration) under den angribende brugers HKEY_CURRENT_USER\Classes-nøgle. Dette giver mulighed for at injicere kode, der automatisk udføres, næste gang administratorkontoen logger ind på systemet.
Ifølge BleepingComputer er sårbarheden endnu ikke tildelt et CVE-nummer, da Microsoft er ved at bekræfte fejlen. Selskabet udtalte, at det "aktivt undersøger sikkerhedsproblemer og opdaterer berørte produkter."
Nightmare Eclipse valgte bevidst at offentliggøre PoC-koden timer efter Microsofts Patch Tuesday — en praksis, der er kontroversiel i sikkerhedsmiljøet, men som forskeren har brugt gentagne gange.
Julis Patch Tuesday var historisk: Microsoft patchede 570 sårbarheder i én opdatering, herunder to zero-days, der allerede var aktivt udnyttet i angreb. Det er rekord for en enkelt Patch Tuesday. Men på trods af den massive opdateringsrunde nåede LegacyHive ikke med i pakken.
Nightmare Eclipse har tidligere offentliggjort lignende Windows privilege escalation-exploits. For at gøre LegacyHive sværere at weaponisere direkte har forskeren modificeret PoC-koden, så den kræver de ekstra legitimationsoplysninger — men teknikken er dokumenteret og tilgængelig for enhver med tilstrækkelig teknisk viden.
Alle versioner af Windows med Windows User Profile Service er potentielt berørt. Det vil sige:
Der er endnu ingen bekræftelse fra Microsoft om, hvilke specifikke versioner der er sårbare. PoC-koden beskrives som fungerende på "fuldt opdaterede Windows-systemer" — det vil sige at du er sårbar, selv om du installerede alle Patch Tuesday-opdateringer fra juli 2026.
Der er på nuværende tidspunkt ingen rapporter om aktiv udnyttelse af LegacyHive i virkeligt angreb. PoC-koden er dog offentlig tilgængelig, og erfarne trusselsaktører er i stand til at omdanne en proof-of-concept til et egentligt angrebsværktøj inden for dage til uger.
Det er vigtigt at forstå angrebsscenariets karakter: LegacyHive er ikke et fjernangreb. En angriber skal have adgang til systemet som standard bruger for at udnytte sårbarheden. Det gør det til et "post-exploitation"-værktøj — noget der bruges, efter et system allerede er kompromitteret via eksempelvis phishing, et andet sikkerhedshul eller social engineering.
Det gør LegacyHive farlig i kombination med andre angrebsvektorer. Ransomware-grupper og avancerede APT-aktører (statssponsorerede hackere) bruger regelmæssigt privilege escalation-teknikker som dette til at sprede sig lateralt i et netværk og sikre vedvarende adgang.
Microsoft har endnu ikke udgivet en officiel patch, og der er heller ikke en konkret tidsplan. I mellemtiden kan du reducere risikoen:
Princippet om mindste privilegium: Sørg for, at daglig brug af Windows-computere sker fra en standard brugerkonto, ikke en administratorkonto. LegacyHive kræver adgang til systemet — men begrænsede rettigheder til den initialt kompromitterede konto begrænser, hvad en angriber kan gøre, inden de eskalerer.
Overvåg User Profile Service: Log og overvåg unormale registry-hive-monteringer i Windows Event Log (Event ID 4657 og relaterede).
Endpoint Detection and Response (EDR): Moderne EDR-løsninger, der ser på adfærdsmønstre frem for kendte signaturer, vil i mange tilfælde detektere unormal registry-manipulering og privilege escalation-forsøg.
Hold øje med Microsoft Security Response Center på msrc.microsoft.com for meddelelser om LegacyHive-patchen. Microsoft udgiver ofte out-of-band-opdateringer til kritiske zero-days uden at vente på den næste Patch Tuesday.
Installér alle eksisterende patches: Selv om LegacyHive er upatchet, var Patch Tuesday fra juli 2026 kritisk: 570 huller, inklusiv to aktivt udnyttede zero-days, er nu lukket. Installer opdateringerne via Indstillinger → Windows Update.
LegacyHive er et ubehageligt eksempel på, at selv en rekordstort Patch Tuesday ikke lukker alle sikkerhedshuller. Nightmare Eclipses valg om at udgive PoC-koden umiddelbart efter Microsofts opdatering er kontroversielt og sætter Windows-brugere under pres, indtil en patch er tilgængelig.
Den gode nyhed er, at LegacyHive ikke er et direkte fjernangreb — det kræver eksisterende adgang til systemet. Den dårlige nyhed er, at den manglende patch giver avancerede angribere et privilegeskaleringsværktøj til et ukendt antal Windows-systemer verden over, herunder i dansk virksomhedsinfrastruktur.
Hold øje med msrc.microsoft.com og Microsoft Security Blog for en patcmeddelelse, og aktiver automatiske Windows-opdateringer, så du er klar, så snart rettelsen er tilgængelig.
7-Zip har et kritisk hul (CVE-2026-14266): hackere kan afvikle kode via malformeret arkiv. Opdater til 26.02 nu — 7-Zip har ingen automatisk opdatering.
14. juli 2026·4 min læsning
Apple og DOJ forhandler om at afslutte iPhone-monopolsagen fra 2024 med et forlig. Apple har åbnet iPhone-økosystemet markant — men ingen aftale er sikker.
14. juli 2026·4 min læsning
San Franciscos byadvokat beordrede Apple og Google til at fjerne 13 AI-nøgenapper den 17. juli 2026. Apple fjernede 3 apps — Google suspenderede alle 5.
14. juli 2026·5 min læsning