Rapport CTI technique du 3 août 2026
Résumé exécutif
Le 14 juillet 2026, quelques heures après la publication du Patch Tuesday de Microsoft, le chercheur connu sous les pseudonymes Nightmare Eclipse et Chaotic Eclipse a mis en ligne LegacyHive, un exploit de preuve de concept visant le service Windows User Profile Service (ProfSvc). La faille permet à un compte standard, sans aucun privilège particulier, de forcer ProfSvc, qui tourne en tant que SYSTEM, à charger le registre (hive) d'un autre utilisateur, y compris celui d'un administrateur local, sous son propre profil et avec un accès complet en lecture et en écriture. Trois semaines après la divulgation, aucun CVE n'a été attribué et Microsoft n'a publié ni correctif officiel ni avis de sécurité, alors que la société ACROS Security a de son côté livré un micropatch gratuit via son service 0patch.
Le fait marquant n'est pas seulement technique : il s'agit du dernier épisode d'un conflit ouvert entre Microsoft et un chercheur qui publie systématiquement ses preuves de concept avant que l'éditeur n'ait eu le temps de corriger, invoquant une rupture de communication depuis avril 2026. Pour un pentester ou un red teamer, LegacyHive représente un vecteur de post-exploitation local directement exploitable sur toutes les machines Windows 10 (2004 et versions ultérieures) et Windows Server (2019 et versions ultérieures) à jour de patchs, y compris sur les postes partagés par plusieurs comptes standards, comme les serveurs RDS ou les postes bureautiques mutualisés.
Chronologie
| Date | Événement |
|---|---|
| Avril 2026 | Rupture de communication documentée entre Nightmare Eclipse et Microsoft sur la gestion de la divulgation de vulnérabilités antérieures |
| 14 juillet 2026 | Microsoft publie le Patch Tuesday de juillet. Quelques heures plus tard, Nightmare Eclipse publie le PoC LegacyHive sur le compte GitHub MSNightmare |
| 15-16 juillet 2026 | Confirmation par plusieurs chercheurs (dont Will Dormann) que le PoC fonctionne sur des systèmes entièrement patchés avec les mises à jour de juillet |
| 20 juillet 2026 | ACROS Security publie un micropatch gratuit via 0patch, bloquant l'exploitation en redirigeant l'accès vers un hive de profil temporaire |
| 21 juillet au 3 août 2026 | Microsoft confirme avoir pris connaissance du rapport et être en cours d'investigation. Aucun CVE ni correctif officiel n'a été publié à la date de rédaction |
Fiche vulnérabilité (format fiche CTI)
Pas de CVE assigné (à la date du 3 août 2026) | Score CVSS officiel non disponible | Windows User Profile Service (ProfSvc), Windows 10 2004+ et Windows Server 2019+
Description technique : la faille exploite une combinaison de trois éléments dans la logique de ProfSvc au moment du chargement d'un profil utilisateur. Le service, qui s'exécute avec les privilèges SYSTEM, résout un chemin de registre pour localiser le fichier NTUSER.DAT associé à un profil, sans validation suffisante de la cible réelle de ce chemin au moment de l'ouverture du fichier. Un attaquant peut empoisonner cette résolution via un lien symbolique créé au niveau de l'Object Manager, puis exploiter une fenêtre de type TOCTOU (Time-Of-Check-To-Time-Of-Use) à l'aide d'un oplock pour suspendre le thread SYSTEM entre le moment où le chemin est vérifié et celui où il est effectivement utilisé. Pendant cette fenêtre, l'attaquant redirige la résolution vers le hive de sa cible.
Conditions d'exploitation : l'attaquant a besoin d'un accès interactif ou distant avec un compte standard non privilégié sur la machine visée, ainsi que de la connaissance du nom d'un second compte existant sur le même système (qui peut être un compte administrateur). Aucune interaction de la victime n'est requise pendant l'attaque elle-même : le hive de la cible est monté directement sous le profil courant de l'attaquant.
PoC disponible : oui, publié publiquement par Nightmare Eclipse sur le dépôt GitHub MSNightmare/LegacyHive, sous forme d'un binaire exécutable démontrant le montage du hive d'un second compte.
Patch/mitigation : aucun correctif officiel Microsoft à ce jour. Un micropatch non officiel gratuit est disponible via 0patch depuis le 20 juillet 2026, qui empêche l'accès au hive administrateur ciblé en redirigeant l'exploitation vers un hive de profil temporaire vide.
Diagramme de la chaîne d'attaque

Chaîne reconstruite à partir des analyses publiques de PurpleSec, SOC Prime, Cyderes et de la documentation 0patch.
Analyse technique
Étape 1 : prérequis et reconnaissance locale
L'attaquant dispose déjà d'un compte standard sur la machine cible, typiquement via un accès légitime de bas niveau (poste partagé, session RDS, compte de service applicatif) ou une compromission initiale préalable. Il identifie un second compte existant sur le système, idéalement à privilèges élevés : un administrateur local, un compte de service, ou un utilisateur dont la session se réactivera plus tard.
Étape 2 : empoisonnement du chemin via lien symbolique
En s'appuyant sur les primitives de l'Object Manager Windows, l'attaquant crée un lien symbolique qui redirige le chemin normalement utilisé par ProfSvc pour localiser le hive du compte cible. Cette étape ne nécessite pas de privilège élevé : la création de liens symboliques dans l'espace de noms utilisateur reste accessible à un compte standard dans les conditions par défaut.
Étape 3 : course TOCTOU via oplock
L'attaquant place un oplock (opportunistic lock) sur le fichier concerné pour forcer une pause du thread SYSTEM de ProfSvc entre la vérification du chemin et son utilisation effective. C'est durant cette fenêtre de quelques millisecondes que le lien symbolique poisonné devient actif, détournant l'accès prévu.
Étape 4 : chargement du hive cible sous le profil attaquant
ProfSvc, toujours avec ses privilèges SYSTEM, charge le hive de la cible, mais celui-ci se retrouve monté sous HKEY_CURRENT_USER (ou une branche équivalente) de la session de l'attaquant, avec un accès complet en lecture et en écriture, alors même que l'attaquant n'a jamais eu de droit direct sur ce hive.
Étape 5 : exploitation du hive obtenu
Une fois le hive monté, deux chemins d'exploitation s'ouvrent. Le premier consiste à extraire des secrets stockés dans le registre : identifiants RDP enregistrés, données DPAPI mises en cache, historique d'exécution, clés de configuration sensibles d'applications tierces. Le second consiste à modifier des clés Run ou RunOnce dans le hive de la cible : si celle-ci est un administrateur qui se reconnecte plus tard sur la même machine, le code inséré par l'attaquant s'exécute alors dans son contexte, ouvrant la voie à une élévation de privilèges complète.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Dépôt PoC public | GitHub, compte MSNightmare, projet LegacyHive |
| Nom du binaire PoC | LegacyHive.exe |
| Service ciblé | Microsoft-Windows-User Profile Service (ProfSvc) |
| Journal à surveiller | Journal opérationnel Microsoft-Windows-User Profile Service, événements liés à des échecs ou anomalies de montage de profil |
| Comportement système suspect | Création de liens symboliques inhabituels dans l'espace de noms Object Manager suivie d'une opération d'oplock sur un fichier lié à un profil utilisateur |
Les indicateurs réseau classiques (hachages de charge utile, domaines C2) ne s'appliquent pas ici : il s'agit d'un exploit local sans composante réseau. Aucune télémétrie confirmant une exploitation active en dehors du contexte de recherche n'a été publiée dans les sources consultées à la date de rédaction.
MITRE ATT&CK
Aucune cartographie officielle éditeur n'a été publiée pour LegacyHive dans les sources disponibles. Le tableau suivant est une lecture technique construite à partir du mécanisme documenté, pas une attribution vendeur.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Privilege Escalation | Exploitation for Privilege Escalation | T1068 | Élévation de standard à administrateur via un défaut logique de ProfSvc, sans exploitation mémoire classique |
| Credential Access | Unsecured Credentials: Credentials in Registry | T1552.002 | Le hive administrateur monté expose des secrets stockés en registre (identifiants RDP, valeurs DPAPI en cache) |
| Persistence | Boot or Logon Autostart Execution: Registry Run Keys | T1547.001 | Le hive obtenu en écriture permet d'insérer une clé Run/RunOnce exécutée à la prochaine connexion de la cible |
| Defense Evasion | Exploitation for Defense Evasion | T1211 | La course TOCTOU via oplock contourne la logique de contrôle d'accès prévue par ProfSvc sans déclencher de mécanisme de détection standard |
Remédiation : checklist opérationnelle
- Déployer sans délai le micropatch gratuit 0patch pour LegacyHive sur tous les postes et serveurs Windows 10/Server 2019 et versions ultérieures, en particulier les machines à comptes multiples.
- Réduire la coexistence de comptes standards et de comptes à privilèges sur une même machine : éviter les sessions partagées sur les postes utilisés occasionnellement par des administrateurs.
- Mettre en place une surveillance des événements du journal opérationnel ProfSvc et des créations anormales de liens symboliques dans l'espace de noms Object Manager, via ETW ou un EDR capable de tracer les appels NtCreateSymbolicLinkObject.
- Restreindre les droits de connexion interactive locale (via GPO, politique "Deny log on locally") sur les serveurs RDS et postes mutualisés pour les comptes qui n'en ont pas l'usage réel.
- Suivre les canaux 0patch et le dépôt MSNightmare pour anticiper la publication du correctif officiel Microsoft et le déployer dès sa disponibilité.
- En mission de test d'intrusion interne ou d'audit red team, intégrer LegacyHive comme scénario de mouvement latéral local sur les postes multi-comptes, et documenter explicitement dans le rapport client l'absence de CVE à la date du test.
Sources
- Nightmare Eclipse Drops 'LegacyHive' Windows Zero-Day - SecurityWeek
- Researcher Drops New Windows Zero-Day PoC Hours After Microsoft Patch Tuesday - The Hacker News
- Windows LegacyHive zero-day flaw gets free, unofficial patches - BleepingComputer
- LegacyHive: The Windows Zero-Day That Loads Another User's Registry Hive - PurpleSec
- Windows User Profile Service Arbitrary Hive Loading Vulnerability - Cyderes
- LegacyHive: The Windows User Profile Service Bug That Loads Another User's Registry Hive Nightmare - SOC Prime
- LegacyHive: 'Bone-shattering' zero-day from Microsoft's serial tormentor - The Register