Ticker

6/recent/ticker-posts

Ad Code

Responsive Advertisement

LegacyHive : une nouvelle faille zero-day Windows permet d’obtenir des privilèges administrateur, un correctif non officiel est déjà disponible

Une nouvelle vulnérabilité zero-day baptisée LegacyHive suscite l’attention de la communauté de la cybersécurité. Dévoilée quelques heures seulement après le Patch Tuesday de juillet 2026, cette faille affecte des versions entièrement à jour de Windows et permet à un utilisateur disposant de droits limités d’obtenir un accès privilégié au système.

Si Microsoft n’a pas encore publié de correctif ni attribué de numéro CVE, un micropatch gratuit est déjà proposé par la société ACROS Security via sa plateforme 0patch.

Qu’est-ce que LegacyHive ?

LegacyHive est une vulnérabilité d’élévation de privilèges locale (Local Privilege Escalation – LPE) qui cible le Windows User Profile Service (ProfSvc), le service chargé de créer, charger et gérer les profils des utilisateurs Windows.

Chaque compte Windows possède un ensemble de ruches du Registre (Registry Hives) contenant ses paramètres personnels, ses associations de fichiers, les préférences de l’Explorateur de fichiers ou encore la configuration de nombreuses applications.

La vulnérabilité permet à un utilisateur standard de charger la ruche de registre d’un autre utilisateur, y compris celle d’un administrateur, avec des droits de lecture et d’écriture. Un attaquant peut alors modifier certains paramètres afin que son propre code soit exécuté lors de la prochaine connexion de l’utilisateur ciblé.

Une exploitation plus complexe qu’il n’y paraît

Contrairement à certaines publications alarmistes, LegacyHive ne permet pas à un attaquant distant de prendre instantanément le contrôle d’un PC.

Pour exploiter cette vulnérabilité, plusieurs conditions doivent être réunies :

  • disposer d’un accès local à la machine ;
  • utiliser un compte Windows standard ;
  • connaître les identifiants d’un autre utilisateur standard ;
  • connaître le nom d’un troisième compte, qui peut être administrateur.

Le chercheur à l’origine de la découverte, connu sous le pseudonyme Nightmare Eclipse, indique d’ailleurs avoir volontairement diffusé une preuve de concept (PoC) volontairement limitée afin d’éviter une exploitation immédiate à grande échelle. La version originale serait nettement plus puissante.

Pourquoi cette faille reste préoccupante

Même si son exploitation nécessite déjà un accès au système, plusieurs chercheurs en sécurité estiment que LegacyHive constitue un excellent point de départ pour une chaîne d’attaque.

Une fois la ruche d’un administrateur modifiée, il devient possible de faire exécuter automatiquement un programme malveillant lors de sa prochaine ouverture de session, ce qui revient, dans les faits, à obtenir des privilèges administrateur.

Autrement dit, LegacyHive n’est pas un outil de compromission initiale, mais un outil d’escalade de privilèges, souvent utilisé après une première intrusion pour prendre le contrôle complet d’une machine.

Microsoft enquête, mais aucun correctif n’est encore disponible

Microsoft a confirmé être informé de la vulnérabilité et indique analyser actuellement son impact.

À ce jour :

  • aucun numéro CVE n’a été attribué ;
  • aucune mise à jour de sécurité n’est disponible ;
  • aucun calendrier de correction n’a été annoncé.

Ce n’est pas la première fois que Nightmare Eclipse publie publiquement une faille zero-day avant qu’un correctif officiel soit disponible. Ces derniers mois, plusieurs vulnérabilités Windows divulguées par ce chercheur ont finalement été corrigées lors des Patch Tuesday de Microsoft.

Des micropatchs gratuits disponibles avec 0patch

En attendant une mise à jour officielle, ACROS Security a publié un micropatch gratuit via son service 0patch.

Contrairement aux correctifs traditionnels de Windows, un micropatch modifie uniquement quelques instructions mémoire au moment de l’exécution, sans remplacer de fichiers système et sans nécessiter de redémarrage.

Selon ACROS, ce correctif empêche LegacyHive de charger la ruche d’un autre utilisateur. L’exploitation continue de fonctionner, mais elle ne charge plus qu’un profil temporaire, ce qui rend l’attaque inutile.

Les micropatchs sont disponibles gratuitement pour :

  • Windows 10 version 2004 et ultérieures ;
  • Windows 11 ;
  • Windows Server 2022 et versions plus récentes.

Faut-il s’inquiéter ?

Pour la majorité des particuliers, le risque reste relativement limité puisqu’un attaquant doit déjà disposer d’un accès local à l’ordinateur.

En revanche, dans les environnements professionnels ou les postes partagés, cette vulnérabilité peut représenter un risque plus important, notamment si elle est combinée avec une autre faille permettant d’obtenir un premier accès au système.

Comme souvent avec les vulnérabilités d’élévation de privilèges, LegacyHive prend toute son importance lorsqu’elle est intégrée dans une chaîne d’exploitation plus complexe.

Conclusion

LegacyHive illustre une nouvelle fois l’intérêt des attaques combinant plusieurs vulnérabilités. Si cette zero-day ne permet pas, à elle seule, de compromettre un ordinateur à distance, elle offre un moyen efficace d’obtenir des privilèges administrateur une fois une première intrusion réalisée.

En attendant le correctif officiel de Microsoft, les organisations souhaitant renforcer leur protection peuvent déployer gratuitement le micropatch proposé par 0patch ou limiter la création de comptes locaux inutiles et surveiller les activités anormales liées au service ProfSvc.

L’article LegacyHive : une nouvelle faille zero-day Windows permet d’obtenir des privilèges administrateur, un correctif non officiel est déjà disponible est apparu en premier sur malekal.com.

Enregistrer un commentaire

0 Commentaires