Güvenlik araştırmacısı “Nightmare Eclipse”, LegacyHive adını verdiği yeni Windows sıfır gün (zero-day) açığını kamuoyuyla tı. Araştırmacının yayımladığı kavram kanıtı (PoC), güncel Windows sürümlerinde standart kullanıcı hesabının daha yüksek ayrıcalıklara ulaşabilmesine imkân tanırken Microsoft açığı doğrulama sürecini başlattığını açıkladı. Şirket henüz güvenlik açığına CVE kimliği atamazken kurumsal sistem yöneticilerinin olası istismar girişimlerini yakından izlemesi öneriliyor.
Windows User Profile Service Üzerinden Ayrıcalık YükseltilebiliyorLegacyHive, Microsoft’un Temmuz 2026 Patch Tuesday güncellemelerinin yayımlanmasından yalnızca saatler sonra duyuruldu. Nightmare Eclipse, açığın Windows User Profile Service bileşenindeki doğrulanmamış zafiyetten yararlandığını belirtti. Araştırmacı, önceki sıfır gün ımlarından farklı olarak kez kavram kanıtı kodunu kasıtlı şekilde sınırlandırdığını, yayımlanan sürümün ek kullanıcı kimlik bilgileri gerektirdiğini açıkladı. Böylece açığın kötü niyetli kişiler tarafından doğrudan kullanılmasının zorlaştırılması hedeflendi. Araştırmacının aktardığı bilgilere göre orijinal sürüm çok daha geniş yeteneklere sahipti. Yayımlanan PoC yalnızca belirli kayıt defteri bileşenleri üzerinde işlem yapabilecek şekilde daraltıldı.
Tharros Principal Vulnerability Analyst görevini yürüten Will Dormann, LegacyHive kodunu test ettikten sonra standart kullanıcı hesabının yönetici hesabına ait sınıf kayıt defteri (Classes Registry Hive) üzerinde değişiklik yapabildiğini doğruladı. Dormann, örnek olarak “.txt” dosyalarının hesap makinesi uygulamasıyla açılacak şekilde ilişkilendirilebildiğini gösterdi. Aynı yöntemin daha gelişmiş saldırılarda farklı amaçlarla kullanılabileceği değerlendirilirken yönetici hesabı sisteme giriş yaptığında otomatik kod çalıştırma senaryolarının geliştirilebileceği ifade edildi.
Siber güvenlik uzmanı Kevin Beaumont gün sonra yaptığı incelemede kavram kanıtının çalıştığını doğruladı. Beaumont ayrıca Microsoft Defender for Endpoint kullanan kurumların LegacyHive etkinliğini tespit edebilmesi için algılama sorgularını yayımladı. gelişme, Windows ayrıcalık yükseltme açığı konusunda savunma ekiplerinin henüz resmî yama çıkmadan önlem alabilmesine katkı sağlayabilir.
Microsoft, BleepingComputer’a yaptığı açıklamada bildirilen güvenlik açığının geçerliliğini etkisini araştırdığını doğruladı. Şirket, koordineli güvenlik açığı bildirim sürecini desteklediğini, müşterileri koruyacak güncellemelerin gerekli görülmesi hâlinde yayımlanacağını belirtti. Açığın henüz CVE numarası almamış olması ise güvenlik ekiplerinin resmi güvenlik bültenlerini yakından mesini daha önemli hâle getiriyor.
Nightmare Eclipse son aylarda Microsoft Defender, BitLocker çeşitli Windows bileşenlerini etkileyen RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma UnDefend gibi çok sayıda sıfır gün açığını kamuoyuna açıklamıştı. Microsoft, Haziran 2026 Patch Tuesday güncellemelerinde GreenPlasma, MiniPlasma YellowKey açıklarını kapatırken RoguePlanet için gerekli düzeltmeyi Temmuz güncellemelerine ekledi.
Microsoft’un daha önce araştırmacının ımları sonrasında “müşterilere gerçek zarar veren kötü niyetli faaliyetler” konusunda hukuki uyarılarda bulunması güvenlik topluluğunda tartışma yaratmıştı. LegacyHive için yürütülen incelemenin sonucunda yeni güvenlik güncellemesi yayımlanıp yayımlanmayacağı önümüzdeki süreçte netlik kazanacak.