Windows’ta keşfedilen LegacyHive isimli yeni sıfır gün (zero-day) güvenlik açığı için henüz Microsoft tarafından resmi güvenlik güncellemesi yayınlanmadı. Buna karşın 0Patch platformunun geliştiricisi ACROS Security, etkilenen sistemleri korumaya yönelik ücretsiz mikro yama yayınladı. Güvenlik araştırmacıları, açığın yerel kullanıcıların ayrıcalık yükseltmesine olanak tanıyabileceği konusunda uyarıyor.
LegacyHive Açığı Yönetici Yetkisi Elde Etmeye İmkân TanıyabiliyorLegacyHive adı verilen güvenlik açığı, “Nightmare Eclipse” takma adını kullanan güvenlik araştırmacısı tarafından Windows User Profile Service bileşeninde keşfedildi. Araştırmacı, Microsoft’un Temmuz 2026 Patch Tuesday güncellemelerini yayınladığı gün açığı kamuoyuyla ırken kötüye kullanım riskini azaltmak amacıyla sınırlandırılmış kavram kanıtlama (PoC) kodu yayınladı.
Teknik incelemelerin ardından Tharros’un baş güvenlik açığı analisti Will Dormann, yönetici yetkisine sahip olmayan kullanıcıların LegacyHive açığını kullanarak kayıt defterindeki sınıf (classes) bölümünü değiştirebildiğini açıkladı. yöntem sayesinde saldırganlar, yönetici hesabı sisteme giriş yaptığında otomatik olarak zararlı kod çalıştırabilecek senaryo oluşturabiliyor.
Siber güvenlik uzmanı Kevin Beaumont yayınlanan PoC kodunun çalıştığını doğruladı. Beaumont ayrıca Microsoft Defender for Endpoint kullanıcılarının LegacyHive istismar girişimlerini tespit edebilmesi için özel algılama sorguları tı. Microsoft ise yaptığı açıklamada bildirilen güvenlik açığından haberdar olduğunu iddiaların geçerliliğini aktif olarak araştırdığını belirtti. Şirket, etkilenen ürünleri koruyacak resmi güncellemeleri mümkün olan en kısa sürede yayınlamayı hedeflediğini ifade.
Microsoft henüz LegacyHive açığına CVE kimliği atamadı resmi güvenlik güncellemesini yayınlamadı. Bunun üzerine ACROS Security, 0Patch platformu üzerinden ücretsiz mikro yama dağıtmaya başladı. Şirketin açıklamasına göre güvenlik açığı, standart kullanıcıların başka kullanıcıların kayıt defteri kovanlarını (registry hive) tam erişim yetkisiyle yükleyebilmesine olanak tanıyor. Böylece saldırganlar kayıtlı gizli bilgileri ele geçirebiliyor veya kayıt defterindeki değerleri değiştirerek hedef kullanıcı sisteme giriş yaptığında zararlı kod çalıştırabiliyor.
0Patch tarafından geliştirilen mikro yama ise saldırının başarılı olması durumunda gerçek kullanıcı profilini yüklemek yerine geçici kullanıcı profili oluşturuyor. Böylece saldırganın kayıt defteri üzerinde kalıcı değişiklik yapmasının önüne geçiliyor.
ACROS Security, ücretsiz yamaların Windows 10 sürüm 2004 sonrası Windows Server 2022 sonraki sürümler için kullanılabildiğini açıkladı. Mikro yamayı yüklemek isteyen kullanıcıların ücretsiz 0Patch hesabı oluşturması 0Patch istemcisini kurması yeterli oluyor. Desteklenen sistemlerde yama yeniden başlatma gerektirmeden otomatik olarak uygulanabiliyor.
Nightmare Eclipse son aylarda Microsoft Defender, BitLocker çeşitli Windows bileşenlerini etkileyen RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma UnDefend gibi birçok sıfır gün güvenlik açığını kamuoyuna açıklamıştı. Microsoft, açıkların bölümünü Haziran Temmuz 2026 Patch Tuesday güncellemeleri kapsamında kapatırken bazı güvenlik açıkları için resmi yamalar henüz yayınlanmış değil.