Threat Intelligence

LegacyHive : l'escalade de privilèges Windows sans CVE qui tient tête à trois cycles de Patch Tuesday

Admin CyberAfrik 03 August 2026 44 lectures
LegacyHive : l'escalade de privilèges Windows sans CVE qui tient tête à trois cycles de Patch Tuesday

Rapport CTI technique du 3 août 2026

Résumé exécutif

Le 14 juillet 2026, quelques heures après la publication du Patch Tuesday de Microsoft, le chercheur connu sous les pseudonymes Nightmare Eclipse et Chaotic Eclipse a mis en ligne LegacyHive, un exploit de preuve de concept visant le service Windows User Profile Service (ProfSvc). La faille permet à un compte standard, sans aucun privilège particulier, de forcer ProfSvc, qui tourne en tant que SYSTEM, à charger le registre (hive) d'un autre utilisateur, y compris celui d'un administrateur local, sous son propre profil et avec un accès complet en lecture et en écriture. Trois semaines après la divulgation, aucun CVE n'a été attribué et Microsoft n'a publié ni correctif officiel ni avis de sécurité, alors que la société ACROS Security a de son côté livré un micropatch gratuit via son service 0patch.

Le fait marquant n'est pas seulement technique : il s'agit du dernier épisode d'un conflit ouvert entre Microsoft et un chercheur qui publie systématiquement ses preuves de concept avant que l'éditeur n'ait eu le temps de corriger, invoquant une rupture de communication depuis avril 2026. Pour un pentester ou un red teamer, LegacyHive représente un vecteur de post-exploitation local directement exploitable sur toutes les machines Windows 10 (2004 et versions ultérieures) et Windows Server (2019 et versions ultérieures) à jour de patchs, y compris sur les postes partagés par plusieurs comptes standards, comme les serveurs RDS ou les postes bureautiques mutualisés.

Chronologie

DateÉvénement
Avril 2026Rupture de communication documentée entre Nightmare Eclipse et Microsoft sur la gestion de la divulgation de vulnérabilités antérieures
14 juillet 2026Microsoft publie le Patch Tuesday de juillet. Quelques heures plus tard, Nightmare Eclipse publie le PoC LegacyHive sur le compte GitHub MSNightmare
15-16 juillet 2026Confirmation par plusieurs chercheurs (dont Will Dormann) que le PoC fonctionne sur des systèmes entièrement patchés avec les mises à jour de juillet
20 juillet 2026ACROS Security publie un micropatch gratuit via 0patch, bloquant l'exploitation en redirigeant l'accès vers un hive de profil temporaire
21 juillet au 3 août 2026Microsoft confirme avoir pris connaissance du rapport et être en cours d'investigation. Aucun CVE ni correctif officiel n'a été publié à la date de rédaction

Fiche vulnérabilité (format fiche CTI)

Pas de CVE assigné (à la date du 3 août 2026) | Score CVSS officiel non disponible | Windows User Profile Service (ProfSvc), Windows 10 2004+ et Windows Server 2019+

Description technique : la faille exploite une combinaison de trois éléments dans la logique de ProfSvc au moment du chargement d'un profil utilisateur. Le service, qui s'exécute avec les privilèges SYSTEM, résout un chemin de registre pour localiser le fichier NTUSER.DAT associé à un profil, sans validation suffisante de la cible réelle de ce chemin au moment de l'ouverture du fichier. Un attaquant peut empoisonner cette résolution via un lien symbolique créé au niveau de l'Object Manager, puis exploiter une fenêtre de type TOCTOU (Time-Of-Check-To-Time-Of-Use) à l'aide d'un oplock pour suspendre le thread SYSTEM entre le moment où le chemin est vérifié et celui où il est effectivement utilisé. Pendant cette fenêtre, l'attaquant redirige la résolution vers le hive de sa cible.

Conditions d'exploitation : l'attaquant a besoin d'un accès interactif ou distant avec un compte standard non privilégié sur la machine visée, ainsi que de la connaissance du nom d'un second compte existant sur le même système (qui peut être un compte administrateur). Aucune interaction de la victime n'est requise pendant l'attaque elle-même : le hive de la cible est monté directement sous le profil courant de l'attaquant.

PoC disponible : oui, publié publiquement par Nightmare Eclipse sur le dépôt GitHub MSNightmare/LegacyHive, sous forme d'un binaire exécutable démontrant le montage du hive d'un second compte.

Patch/mitigation : aucun correctif officiel Microsoft à ce jour. Un micropatch non officiel gratuit est disponible via 0patch depuis le 20 juillet 2026, qui empêche l'accès au hive administrateur ciblé en redirigeant l'exploitation vers un hive de profil temporaire vide.

Diagramme de la chaîne d'attaque

Chaîne d'exploitation LegacyHive, du compte standard à l'accès au hive administrateur
Chaîne reconstruite à partir des analyses publiques de PurpleSec, SOC Prime, Cyderes et de la documentation 0patch.

Analyse technique

Étape 1 : prérequis et reconnaissance locale

L'attaquant dispose déjà d'un compte standard sur la machine cible, typiquement via un accès légitime de bas niveau (poste partagé, session RDS, compte de service applicatif) ou une compromission initiale préalable. Il identifie un second compte existant sur le système, idéalement à privilèges élevés : un administrateur local, un compte de service, ou un utilisateur dont la session se réactivera plus tard.

Étape 2 : empoisonnement du chemin via lien symbolique

En s'appuyant sur les primitives de l'Object Manager Windows, l'attaquant crée un lien symbolique qui redirige le chemin normalement utilisé par ProfSvc pour localiser le hive du compte cible. Cette étape ne nécessite pas de privilège élevé : la création de liens symboliques dans l'espace de noms utilisateur reste accessible à un compte standard dans les conditions par défaut.

Étape 3 : course TOCTOU via oplock

L'attaquant place un oplock (opportunistic lock) sur le fichier concerné pour forcer une pause du thread SYSTEM de ProfSvc entre la vérification du chemin et son utilisation effective. C'est durant cette fenêtre de quelques millisecondes que le lien symbolique poisonné devient actif, détournant l'accès prévu.

Étape 4 : chargement du hive cible sous le profil attaquant

ProfSvc, toujours avec ses privilèges SYSTEM, charge le hive de la cible, mais celui-ci se retrouve monté sous HKEY_CURRENT_USER (ou une branche équivalente) de la session de l'attaquant, avec un accès complet en lecture et en écriture, alors même que l'attaquant n'a jamais eu de droit direct sur ce hive.

Étape 5 : exploitation du hive obtenu

Une fois le hive monté, deux chemins d'exploitation s'ouvrent. Le premier consiste à extraire des secrets stockés dans le registre : identifiants RDP enregistrés, données DPAPI mises en cache, historique d'exécution, clés de configuration sensibles d'applications tierces. Le second consiste à modifier des clés Run ou RunOnce dans le hive de la cible : si celle-ci est un administrateur qui se reconnecte plus tard sur la même machine, le code inséré par l'attaquant s'exécute alors dans son contexte, ouvrant la voie à une élévation de privilèges complète.

Indicateurs de compromission

TypeValeur
Dépôt PoC publicGitHub, compte MSNightmare, projet LegacyHive
Nom du binaire PoCLegacyHive.exe
Service cibléMicrosoft-Windows-User Profile Service (ProfSvc)
Journal à surveillerJournal opérationnel Microsoft-Windows-User Profile Service, événements liés à des échecs ou anomalies de montage de profil
Comportement système suspectCréation de liens symboliques inhabituels dans l'espace de noms Object Manager suivie d'une opération d'oplock sur un fichier lié à un profil utilisateur

Les indicateurs réseau classiques (hachages de charge utile, domaines C2) ne s'appliquent pas ici : il s'agit d'un exploit local sans composante réseau. Aucune télémétrie confirmant une exploitation active en dehors du contexte de recherche n'a été publiée dans les sources consultées à la date de rédaction.

MITRE ATT&CK

Aucune cartographie officielle éditeur n'a été publiée pour LegacyHive dans les sources disponibles. Le tableau suivant est une lecture technique construite à partir du mécanisme documenté, pas une attribution vendeur.

TactiqueTechniqueIDJustification
Privilege EscalationExploitation for Privilege EscalationT1068Élévation de standard à administrateur via un défaut logique de ProfSvc, sans exploitation mémoire classique
Credential AccessUnsecured Credentials: Credentials in RegistryT1552.002Le hive administrateur monté expose des secrets stockés en registre (identifiants RDP, valeurs DPAPI en cache)
PersistenceBoot or Logon Autostart Execution: Registry Run KeysT1547.001Le hive obtenu en écriture permet d'insérer une clé Run/RunOnce exécutée à la prochaine connexion de la cible
Defense EvasionExploitation for Defense EvasionT1211La course TOCTOU via oplock contourne la logique de contrôle d'accès prévue par ProfSvc sans déclencher de mécanisme de détection standard

Remédiation : checklist opérationnelle

  1. Déployer sans délai le micropatch gratuit 0patch pour LegacyHive sur tous les postes et serveurs Windows 10/Server 2019 et versions ultérieures, en particulier les machines à comptes multiples.
  2. Réduire la coexistence de comptes standards et de comptes à privilèges sur une même machine : éviter les sessions partagées sur les postes utilisés occasionnellement par des administrateurs.
  3. Mettre en place une surveillance des événements du journal opérationnel ProfSvc et des créations anormales de liens symboliques dans l'espace de noms Object Manager, via ETW ou un EDR capable de tracer les appels NtCreateSymbolicLinkObject.
  4. Restreindre les droits de connexion interactive locale (via GPO, politique "Deny log on locally") sur les serveurs RDS et postes mutualisés pour les comptes qui n'en ont pas l'usage réel.
  5. Suivre les canaux 0patch et le dépôt MSNightmare pour anticiper la publication du correctif officiel Microsoft et le déployer dès sa disponibilité.
  6. En mission de test d'intrusion interne ou d'audit red team, intégrer LegacyHive comme scénario de mouvement latéral local sur les postes multi-comptes, et documenter explicitement dans le rapport client l'absence de CVE à la date du test.

Sources

Tags : LegacyHiveWindowsProfSvcUser Profile Serviceprivilege escalation0patchMSNightmareTOCTOU
Partager cet article