søndag den 19. juli 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Windows zero-day LegacyHive: Hackere får admin-adgang nu

Sikkerhedsforsker udgav Windows zero-day PoC-kode timen efter Microsofts Patch Tuesday. LegacyHive giver angribere admin-adgang — ingen officiel patch.

14. juli 2026·5 min læsning·af Winterberg Media

Timen efter at Microsoft udgav sin rekordstore Patch Tuesday-opdatering for juli 2026 — der patchede 570 sikkerhedshuller — offentliggjorde en sikkerhedsforsker under pseudonymet "Nightmare Eclipse" proof-of-concept-kode til et nyt og ikke-patchet Windows zero-day-angreb. Sårbarheden, kaldet LegacyHive, giver angribere admin-rettigheder på fuldt opdaterede Windows-systemer, og der er ingen officiel patch fra Microsoft.

Hvad er LegacyHive, og hvad kan den gøre?

LegacyHive er en privilege escalation-sårbarhed — det vil sige, at den ikke giver en angriber adgang til din PC udefra, men at en person, der allerede har en standard brugerkonto på systemet, kan bruge sårbarheden til at opgradere sine rettigheder til administratorniveau.

Angrebet udnytter en fejl i Windows User Profile Service — den systemkomponent, der håndterer brugerprofiler og registreringsdatabasen for brugere, der logger på Windows. Exploit-koden kræver to ingredienser:

  1. En standard brugerkonto på det berørte system
  2. Et tredje brugernavn (eventuelt en administratorkonto) for at montere den rigtige registreringsdatabasesti

Lykkes angrebet, monteres måluserens registry hive (registerposten, der indeholder brugerens konfiguration) under den angribende brugers HKEY_CURRENT_USER\Classes-nøgle. Dette giver mulighed for at injicere kode, der automatisk udføres, næste gang administratorkontoen logger ind på systemet.

Ifølge BleepingComputer er sårbarheden endnu ikke tildelt et CVE-nummer, da Microsoft er ved at bekræfte fejlen. Selskabet udtalte, at det "aktivt undersøger sikkerhedsproblemer og opdaterer berørte produkter."

Hvorfor er timingen provokerende?

Nightmare Eclipse valgte bevidst at offentliggøre PoC-koden timer efter Microsofts Patch Tuesday — en praksis, der er kontroversiel i sikkerhedsmiljøet, men som forskeren har brugt gentagne gange.

Julis Patch Tuesday var historisk: Microsoft patchede 570 sårbarheder i én opdatering, herunder to zero-days, der allerede var aktivt udnyttet i angreb. Det er rekord for en enkelt Patch Tuesday. Men på trods af den massive opdateringsrunde nåede LegacyHive ikke med i pakken.

Nightmare Eclipse har tidligere offentliggjort lignende Windows privilege escalation-exploits. For at gøre LegacyHive sværere at weaponisere direkte har forskeren modificeret PoC-koden, så den kræver de ekstra legitimationsoplysninger — men teknikken er dokumenteret og tilgængelig for enhver med tilstrækkelig teknisk viden.

Hvilke Windows-versioner er berørt?

Alle versioner af Windows med Windows User Profile Service er potentielt berørt. Det vil sige:

  • Windows 10 (alle supporterede versioner)
  • Windows 11 (alle versioner, inkl. 24H2)
  • Windows Server 2019, 2022 og 2025

Der er endnu ingen bekræftelse fra Microsoft om, hvilke specifikke versioner der er sårbare. PoC-koden beskrives som fungerende på "fuldt opdaterede Windows-systemer" — det vil sige at du er sårbar, selv om du installerede alle Patch Tuesday-opdateringer fra juli 2026.

Er LegacyHive allerede i brug i angreb?

Der er på nuværende tidspunkt ingen rapporter om aktiv udnyttelse af LegacyHive i virkeligt angreb. PoC-koden er dog offentlig tilgængelig, og erfarne trusselsaktører er i stand til at omdanne en proof-of-concept til et egentligt angrebsværktøj inden for dage til uger.

Det er vigtigt at forstå angrebsscenariets karakter: LegacyHive er ikke et fjernangreb. En angriber skal have adgang til systemet som standard bruger for at udnytte sårbarheden. Det gør det til et "post-exploitation"-værktøj — noget der bruges, efter et system allerede er kompromitteret via eksempelvis phishing, et andet sikkerhedshul eller social engineering.

Det gør LegacyHive farlig i kombination med andre angrebsvektorer. Ransomware-grupper og avancerede APT-aktører (statssponsorerede hackere) bruger regelmæssigt privilege escalation-teknikker som dette til at sprede sig lateralt i et netværk og sikre vedvarende adgang.

Hvad kan du gøre nu — uden en officiel patch?

Microsoft har endnu ikke udgivet en officiel patch, og der er heller ikke en konkret tidsplan. I mellemtiden kan du reducere risikoen:

Princippet om mindste privilegium: Sørg for, at daglig brug af Windows-computere sker fra en standard brugerkonto, ikke en administratorkonto. LegacyHive kræver adgang til systemet — men begrænsede rettigheder til den initialt kompromitterede konto begrænser, hvad en angriber kan gøre, inden de eskalerer.

Overvåg User Profile Service: Log og overvåg unormale registry-hive-monteringer i Windows Event Log (Event ID 4657 og relaterede).

Endpoint Detection and Response (EDR): Moderne EDR-løsninger, der ser på adfærdsmønstre frem for kendte signaturer, vil i mange tilfælde detektere unormal registry-manipulering og privilege escalation-forsøg.

Hold øje med Microsoft Security Response Centermsrc.microsoft.com for meddelelser om LegacyHive-patchen. Microsoft udgiver ofte out-of-band-opdateringer til kritiske zero-days uden at vente på den næste Patch Tuesday.

Installér alle eksisterende patches: Selv om LegacyHive er upatchet, var Patch Tuesday fra juli 2026 kritisk: 570 huller, inklusiv to aktivt udnyttede zero-days, er nu lukket. Installer opdateringerne via Indstillinger → Windows Update.

Konklusion

LegacyHive er et ubehageligt eksempel på, at selv en rekordstort Patch Tuesday ikke lukker alle sikkerhedshuller. Nightmare Eclipses valg om at udgive PoC-koden umiddelbart efter Microsofts opdatering er kontroversielt og sætter Windows-brugere under pres, indtil en patch er tilgængelig.

Den gode nyhed er, at LegacyHive ikke er et direkte fjernangreb — det kræver eksisterende adgang til systemet. Den dårlige nyhed er, at den manglende patch giver avancerede angribere et privilegeskaleringsværktøj til et ukendt antal Windows-systemer verden over, herunder i dansk virksomhedsinfrastruktur.

Hold øje med msrc.microsoft.com og Microsoft Security Blog for en patcmeddelelse, og aktiver automatiske Windows-opdateringer, så du er klar, så snart rettelsen er tilgængelig.

Windowszero-dayLegacyHivesikkerhedshulprivilege escalationMicrosoft

Flere fra Teknologi