Il 14 luglio 2026, lo stesso giorno del Patch Tuesday di luglio, il ricercatore noto come Nightmare Eclipse — alias Chaotic Eclipse — ha divulgato pubblicamente LegacyHive, una vulnerabilità zero-day nel Windows User Profile Service che consente a un utente locale non amministratore di ottenere privilegi elevati. La divulgazione ha generato immediata attenzione perché un proof-of-concept funzionante è disponibile, Microsoft non ha ancora rilasciato una patch ufficiale, e ACROS Security ha già distribuito micropatch gratuite tramite la piattaforma 0patch per neutralizzare l'exploit.
- La vulnerabilità LegacyHive abusa la logica di caricamento profili del Windows User Profile Service per montare hive di registry di altri utenti, inclusi amministratori, nello spazio di un utente a basso privilegio.
- Il ricercatore Chaotic Eclipse ha pubblicato il proof-of-concept in forma "stripped down" volutamente incompleta per impedire weaponizzazione immediata, sebbene analisti indipendenti abbiano confermato la validità del meccanismo.
- Microsoft è a conoscenza della vulnerabilità e sta investigando sulla "validity and potential applicability of these claims", senza aver ancora rilasciato un CVE ID ufficiale per LegacyHive.
- ACROS Security ha rilasciato micropatch gratuite per Windows 10 2004 o successivo e Windows Server 2022 o successivo; le versioni precedenti non sono vulnerabili secondo la fonte.
Come funziona l'exploit: race condition e symbolic link nel profilo utente
Il meccanismo tecnico, documentato dalle analisi di ThreatLocker e Cyderes Howler Cell citate da The Hacker News, sfrutta l'interazione tra tre componenti: la modifica offline di hive di registry, il reindirizzamento tramite Object Manager symbolic link, e una race condition nel caricamento sincronizzato del profilo utente. Il risultato è il montaggio di un UsrClass.dat hive di un altro utente — incluso un amministratore — nel namespace registry HKU\
Secondo Cyderes Howler Cell, citata dalla fonte primaria, l'exploit causa "Windows to load an unintended UsrClass.dat hive into a different user's HKU\
Will Dormann di Tharros ha analizzato il PoC rilasciato: se l'esecuzione ha successo, un utente non amministratore può modificare il classes registry hive di un utente amministratore, con conseguente capacità di influenzare l'esecuzione di codice al successivo login dell'amministratore. Kevin Beaumont ha confermato su Mastodon che "the LegacyHive exploit works and isn't patched", pubblicando query di rilevamento per Microsoft Defender for Endpoint.
Il ricercatore, la disputa con Microsoft e il Patch Tuesday da 622 flaw
Nightmare Eclipse rappresenta un fenomeno crescente nella ricerca di sicurezza Windows: pseudonimo protettivo, divulgazione pubblica senza coordinated disclosure, e prolificità estrema. Secondo The Hacker News, il ricercatore ha rilasciato 9 exploit zero-day in 3 mesi — BlueHammer, UnDefend, RedSun, RoguePlanet, YellowKey, GreatXML, GreenPlasma, MiniPlasma e LegacyHive — tutti senza passare attraverso il processo responsabile di disclosure con Microsoft.
"After years of relative stability, the Patch Tuesday process has experienced significant turbulence so far in 2026" — Adam Barnett, lead software engineer at Rapid7
Il contesto di questa "turbulence" include il record di 622 vulnerabilità patchate da Microsoft nel solo luglio 2026, un volume che secondo Barnett, citato dalla fonte, segna un'accelerazione significativa rispetto ai ritmi precedenti. La combinazione di volume crescente e divulgazioni antagoniste da parte di ricercatori che rifiutano il coordinated disclosure tradizionale sta generando una pressione strutturale sul modello di governance della sicurezza Windows.
Microsoft ha risposto con una dichiarazione ufficiale replicata da BleepingComputer e The Hacker News: "Microsoft is aware of the reported vulnerability and is actively investigating the validity and potential applicability of these claims". Notare la formulazione cauta: l'azienda non conferma la validità, limitandosi a riconoscere la consapevolezza e l'indagine in corso.
0patch entra in campo: come le micropatch neutralizzano l'attacco
Mentre Microsoft investiga, ACROS Security ha agito entro tempi brevissimi. Mitja Kolsek, CEO dell'azienda, ha spiegato il meccanismo di mitigazione: "The vulnerability allows a regular non-admin user to mount any other user's registry hive in full access mode, and then either extract that user's stored secrets or modify any values in their registry to affect what gets executed the next time they log in". La micropatch intercetta questo flusso: "With 0patch enabled, the exploit still seems to work, but it loads a temporary user profile hive instead of that from adminuser. Loading a temporary user profile hive is of no use to the attacker".
Le micropatch sono disponibili per Windows 10 2004 o successivo e Windows Server 2022 o successivo, secondo TecnoAndroid e BleepingComputer. L'installazione richiede un account 0patch e l'agent corrispondente; la distribuzione avviene automaticamente e non richiede riavvio del sistema. Le versioni precedenti a Windows 10 2004 e Windows Server 2019 non sono vulnerabili, sempre secondo le stesse fonti.
La tecnologia di micropatching, documentata nel portale di supporto 0patch, opera in-memory senza modificare i file binari originali del sistema operativo. Questo approccio presenta implicazioni di governance significative: le micropatch non sono patch ufficiali Microsoft, non hanno lo stesso ciclo di test e certificazione del vendor, e introducono una dipendenza da un layer di sicurezza parallelo al canale ufficiale. Per le organizzazioni, la scelta di adottarle rappresenta un trade-off tra velocità di mitigazione e garanzia di integrità del fornitore primario.
Perche è importante
Il caso LegacyHive evidenzia tre lacune documentate nel dossier che la fonte non colma. Primo: non esiste una data prevista per il rilascio della patch ufficiale Microsoft, rendendo impossibile qualsiasi pianificazione di transizione dal layer di mitigazione non ufficiale a quello ufficiale. Secondo: la fonte non specifica se esistano exploit attivi in-the-wild al di là del proof-of-concept convalidato da Beaumont e Dormann; la consapevolezza dell'esistenza del codice exploitabile non equivale a conferma di utilizzo malevolo in produzione. Terzo: il dossier non documenta misure correttive specifiche oltre alle micropatch 0patch, e non elenca azioni di contenimento alternative per gli ambienti che non possano o non vogliano installare agent di terze parti.
Il dato contestuale del CVE-2026-32201, registrato per una vulnerabilità SharePoint Spoofing nello stesso periodo, conferma che luglio 2026 è un mese di pressione anomala sulle risorse di sicurezza Microsoft. Tuttavia, quel CVE non si applica a LegacyHive, e il dossier non riporta alcun identificatore CVE assegnato alla vulnerabilità nel User Profile Service.
La micropatch economy, rappresentata qui da 0patch, emerge come infrastruttura di sicurezza parallela con caratteristiche di mercato distinte: tempi di risposta misurati in giorni anziché settimane, costo zero per l'endpoint, ma dipendenza da un vendor terzo per la correzione di un prodotto proprietario. Questa configurazione pone domande di responsabilità, compliance e continuità operativa che il dossier non esplora ma che le organizzazioni devono affrontare autonomamente.
Domande frequenti
LegacyHive richiede accesso fisico alla macchina?
No, ma richiede credenziali di un utente locale standard e il nome di un terzo utente target, che può essere un amministratore. Non si tratta di un exploit remoto senza autenticazione.
Le micropatch 0patch sono equivalenti a una patch Microsoft?
No. Sono mitigazioni in-memory distribuite da un vendor terzo. Neutralizzano l'exploit nel caso specifico, ma non rappresentano una correzione ufficiale del vendor del sistema operativo.
Perche il ricercatore non ha seguito il coordinated disclosure?
Il dossier non chiarisce i termini della disputa tra Nightmare Eclipse e Microsoft. The Hacker News documenta un pattern di divulgazione pubblica ripetuta, ma non attribuisce motivazioni specifiche.
Fonti
- https://www.tecnoandroid.it/news/legacyhive-la-falla-zero-day-di-windows-ha-gia-le-micropatch-1938592/
- https://www.bleepingcomputer.com/news/security/windows-legacyhive-zero-day-flaw-gets-free-unofficial-patches/
- https://thehackernews.com/2026/07/researcher-drops-new-windows-zero-day.html
- https://www.cve.org/CVERecord?id=CVE-2026-32201
- https://support.0patch.com/hc/en-us/articles/202706632-Understanding-0patch
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/news-events/alerts/2026/07/14/cisa-urges-sharepoint-hardening-after-new-exploitations
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.