💡 Theo đánh giá của RetroLab, việc Chaotic Eclipse liên tục công bố zero-day ngay sau Patch Tuesday cho thấy sự đổ vỡ trong quy trình coordinated disclosure giữa nhà nghiên cứu và Microsoft. LegacyHive là một lỗ hổng đáng lo ngại vì không có bản vá và có thể bị kẻ tấn công lợi dụng để leo thang đặc quyền, đặc biệt trong môi trường doanh nghiệp.
Chỉ vài giờ sau khi Microsoft phát hành bản vá Patch Tuesday tháng 7 năm 2026, nhà nghiên cứu bảo mật Chaotic Eclipse (còn được biết đến với biệt danh NightmareEclipse) đã công bố mã khai thác proof-of-concept (PoC) mới mang tên LegacyHive. Lỗ hổng này được mô tả là một lỗ hổng leo thang đặc quyền trong Windows User Profile Service (ProfSvc) – thành phần cốt lõi của hệ thống quản lý tài khoản và môi trường người dùng.

Theo mô tả của tác giả, PoC yêu cầu thông tin đăng nhập của một người dùng tiêu chuẩn khác và tên người dùng thứ ba (có thể là tài khoản quản trị viên). Nếu khai thác thành công, nó sẽ gắn hive của người dùng mục tiêu vào classes root của người dùng hiện tại. Nhà nghiên cứu cho biết phiên bản PoC đã được cắt giảm để ngăn chặn khai thác công khai, trong khi phiên bản gốc không yêu cầu thêm thông tin đăng nhập và không bị giới hạn ở hive "usrclass.dat".
"Bất kỳ hive nào cũng có thể được tải bằng lỗ hổng này, nhưng bạn sẽ cần một chút chất xám để PoC làm được điều đó," Chaotic Eclipse nhấn mạnh.
Điểm đáng chú ý là LegacyHive hoạt động trên tất cả các phiên bản Windows desktop và server được hỗ trợ, bao gồm cả những hệ thống đã cài bản vá Patch Tuesday tháng 7 năm 2026 mới nhất. Điều này khiến lỗ hổng trở nên đặc biệt nguy hiểm.
Cuộc chiến với Microsoft
Chaotic Eclipse và Microsoft đã có những căng thẳng kéo dài từ tháng 4 năm 2026. Nhà nghiên cứu này liên tục công bố thông tin chi tiết về nhiều lỗ hổng trước khi Microsoft kịp vá, với lý do giao tiếp giữa hai bên đã đổ vỡ. Ba trong số các lỗ hổng trong Microsoft Defender đã bị khai thác tích cực ngay sau khi được công bố công khai.
Đầu tháng này, Microsoft đã phát hành bản cập nhật bảo mật cho một lỗ hổng Defender khác có tên RoguePlanet do Chaotic Eclipse tiết lộ. Tuy nhiên, các bản cập nhật "defense-in-depth" nhằm khắc phục lỗ hổng này lại gây ra rò rỉ 8 byte dữ liệu khi Microsoft Defender cố gắng mở một tệp trong một số tình huống nhất định.
Microsoft cho biết đang điều tra báo cáo mới. Người phát ngôn của Microsoft tuyên bố: "Microsoft đã biết về lỗ hổng được báo cáo và đang tích cực điều tra tính hợp lệ cũng như khả năng áp dụng của các tuyên bố này. Microsoft cam kết điều tra các vấn đề bảo mật và cập nhật các sản phẩm bị ảnh hưởng để bảo vệ khách hàng càng sớm càng tốt. Quan trọng hơn, chúng tôi ủng hộ coordinated vulnerability disclosure, một tiêu chuẩn ngành bảo vệ khách hàng và hỗ trợ cộng đồng nghiên cứu bằng cách đảm bảo các phát hiện của họ được điều tra kỹ lưỡng và giải quyết trước khi được công bố công khai."
SharePoint Server cũng là mục tiêu
Bên cạnh LegacyHive, bản vá Patch Tuesday tháng 7 cũng giải quyết kỷ lục 622 lỗ hổng, trong đó có hai lỗ hổng leo thang đặc quyền trong SharePoint Server (CVE-2026-56164, điểm CVSS 5.3) và Active Directory Federation Services (CVE-2026-56155, điểm CVSS 7.8) đã bị khai thác tích cực. Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã thêm cả hai lỗ hổng vào danh mục Known Exploited Vulnerabilities (KEV), yêu cầu các cơ quan FCEB áp dụng bản vá trước ngày 17 tháng 7 và 28 tháng 7 năm 2026.
Adam Barnett, kỹ sư trưởng phần mềm tại Rapid7, nhận xét: "Sau nhiều năm tương đối ổn định, quy trình Patch Tuesday đã trải qua những biến động đáng kể trong năm 2026. Bên cạnh sự tăng trưởng theo cấp số nhân của việc báo cáo và phát hiện lỗ hổng do AI thúc đẩy, Microsoft đang phải vật lộn với sự xuất hiện của một loạt lỗ hổng được tiết lộ theo cách gây khó chịu tối đa cho Redmond."
CISA cũng cảnh báo về việc khai thác tích cực nhiều lỗ hổng SharePoint Server, bao gồm CVE-2026-32201, CVE-2026-45659 và CVE-2026-56164, cho phép tin tặc truy cập trái phép vào các hệ thống dễ bị tổn thương. Các lỗ hổng này ảnh hưởng đến tất cả các phiên bản SharePoint Server on-premises được hỗ trợ (Subscription Edition, 2019 và 2016) và liên quan đến việc thiết lập thực thi mã từ xa (RCE) và các hoạt động hậu khai thác như đánh cắp khóa máy IIS và thực hiện kỹ thuật deserialization để duy trì sự tồn tại và triển khai phần mềm độc hại.

Alex Vovk, CEO và đồng sáng lập Action1, giải thích về CVE-2026-56164: "Lỗ hổng bắt nguồn từ việc thiếu xác thực cho một chức năng quan trọng, cho phép kẻ tấn công truy cập vào chức năng cần được ủy quyền. Kẻ tấn công có thể gửi các yêu cầu mạng được chế tạo đặc biệt để truy cập chức năng cần xác thực, dẫn đến leo thang đặc quyền. Các máy chủ SharePoint kết nối Internet đặc biệt dễ bị tổn thương vì cuộc tấn công có thể được thực hiện từ xa mà không cần thông tin xác thực hợp lệ."
Bản cập nhật tháng 7 cũng giải quyết một lỗ hổng bỏ qua tính năng bảo mật SharePoint Server nghiêm trọng khác (CVE-2026-55040, điểm CVSS 9.1) mà kẻ tấn công từ xa chưa xác thực có thể khai thác để bỏ qua xác thực trên máy chủ SharePoint dễ bị tổn thương và thực hiện các thao tác với tư cách người dùng hoặc quản trị viên SharePoint. Rapid7 cho biết lỗ hổng này xuất phát từ một số vấn đề trong quy trình xác thực token JWT và có thể kết hợp với các lỗ hổng khác để gây hại.
Phân tích sâu về LegacyHive
Trên Mastodon, nhà nghiên cứu Kevin Beaumont xác nhận LegacyHive hoạt động và chưa được vá. Nhà nghiên cứu Will Dormann mô tả LegacyHive cho phép người dùng không phải quản trị viên sửa đổi registry hive của người dùng quản trị viên, gọi đây là một "primitive mạnh mẽ". "Ví dụ, như một điều mới lạ, chúng ta có thể liên kết các tệp .txt để mở bằng calc.exe. Những kẻ tấn công thông minh hoặc những người muốn đạt được điều gì đó sẽ dễ dàng tìm ra cách làm những việc thú vị hơn và/hoặc thậm chí không cần tương tác với người dùng," Dormann nói thêm.
ThreatLocker cho biết PoC gắn tệp UsrClass.dat của người dùng mục tiêu với quyền đọc vào một tài khoản người dùng khác, cung cấp quyền truy cập vào nhiều dữ liệu ứng dụng, lịch sử Windows Explorer và các tạo tác pháp y. Công ty nhấn mạnh rằng tác động cuối cùng của PoC không thể khai thác ngay lập tức và không trực tiếp tiết lộ hàm băm mật khẩu hoặc cho phép thực thi mã đặc quyền, nhưng nó làm nổi bật lỗ hổng: việc giải quyết đường dẫn thông qua Object Manager có thể bị lạm dụng để tải hive của quản trị viên với tư cách người dùng không có đặc quyền.
Trong một phân tích tiếp theo, Cyderes Howler Cell mô tả LegacyHive là sự lạm dụng logic tải hồ sơ khiến Windows tải một tệp UsrClass.dat không mong muốn vào không gian tên HKU
Quy trình khai thác bao gồm các bước:
- Xác thực tham số dòng lệnh: tên người dùng và mật khẩu của tài khoản có đặc quyền thấp, và tên người dùng của tài khoản mục tiêu.
- Thiết lập thư mục làm việc, không gian tên Object Manager và các liên kết tượng trưng để chuyển hướng đường dẫn hồ sơ Windows.
- Xác thực với tư cách người dùng có đặc quyền thấp và sửa đổi tệp NTUSER.dat ngoại tuyến để chuyển hướng Local AppData đến đường dẫn do kẻ tấn công kiểm soát.
- Sao chép tệp UsrClass.dat của người dùng mục tiêu và kích hoạt race condition để đồng bộ hóa việc tải hồ sơ trong khi luồng phụ trợ khởi động tiến trình của người dùng mục tiêu.
- Tải tệp UsrClass.dat của người dùng mục tiêu vào HKU
_Classes. - Xác thực rằng tệp UsrClass.dat đã được chuyển hướng đã được tải bằng cách truy cập HKU
_Classes.

Các nhà nghiên cứu Reegun Jayapaul và Baskar M giải thích: "Kỹ thuật này kết hợp ba cơ chế: sửa đổi ngoại tuyến registry hive, chuyển hướng liên kết tượng trưng Object Manager và tải hồ sơ đồng bộ hóa. Cùng nhau, chúng điều hướng đường dẫn tải hồ sơ đến một hive mà kẻ tấn công kiểm soát. Kết quả là chuyển hướng hive giữa các người dùng. Tệp UsrClass.dat của người dùng mục tiêu được gắn vào không gian tên registry của người dùng có đặc quyền thấp, cho phép người dùng đó truy cập dữ liệu registry đáng lẽ không thể truy cập."
Với việc công bố LegacyHive, Chaotic Eclipse đã phát hành tổng cộng chín exploit Windows mà không có coordinated disclosure: BlueHammer, UnDefend, RedSun, RoguePlanet, YellowKey, GreatXML, GreenPlasma và MiniPlasma.
Brian Hussey, phó chủ tịch cấp cao của Howler Cell Services tại Cyderes, nhận xét: "NightmareEclipse đã tung ra chín công cụ trong ba tháng, mỗi công cụ nhắm vào một tính năng mà Microsoft bảo khách hàng tin tưởng: Defender, BitLocker, CTFMON. Mô hình đó giống như một kẻ khai thác đang xây dựng bộ công cụ, chứ không phải một nhà nghiên cứu công bố báo cáo lỗi. LegacyHive không xâm nhập từ bên ngoài. Nó được xây dựng cho người đã ngồi bên cạnh máy tính của bạn, và điều đó khiến nó trở thành một vấn đề khác với các lỗ hổng leo thang đặc quyền thông thường. Hiện tại không có bản vá cho LegacyHive. Phát hiện là biện pháp phòng thủ. Chữ ký nền tảng bắt được exploit đã hoàn chỉnh mà nó được viết ra. Nó không bắt được một primitive chưa được kết nối với bất kỳ thứ gì, và thu hẹp khoảng cách đó là mục tiêu của threat hunting."
Nguồn: The Hacker News - https://thehackernews.com/2026/07/researcher-drops-new-windows-zero-day.html






