Siber Güvenlik

Araştırmacı, Microsoft Patch Tuesday'den Saatler Sonra Yeni Windows Zero-Day PoC'si Yayınladı

Araştırmacı, Microsoft Patch Tuesday'den Saatler Sonra Yeni Windows Zero-Day PoC'si Yayınladı
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Güvenlik araştırmacısı Chaotic Eclipse (aka Nightmare-Eclipse), LegacyHive adını verdiği yeni bir proof-of-concept (PoC) istismar kodu yayınladı.

Bu açık, Windows User Profile Service (ProfSvc) bileşenindeki keyfi hive yükleme yoluyla ayrıcalık yükseltme zafiyeti olarak tanımlanıyor. Windows User Profile Service (ProfSvc), kullanıcı hesaplarını ve ortamlarını yöneten temel bir sistem bileşeni.

Araştırmacının açıklamasına göre, "PoC'nin çalışması için başka bir standart kullanıcı kimlik bilgisi ve üçüncü bir kullanıcı adı (yönetici hesabı olabilir) gerekiyor. PoC başarılı olursa, hedef kullanıcının hive'ını mevcut kullanıcının sınıf köküne (classes root) bağlıyor."

Chaotic Eclipse, istismar kodunun kamuya açık istismarı önlemek için sınırlandırıldığını, orijinal sürümün ek kullanıcı kimlik bilgisi gerektirmediğini ve yalnızca 'usrclass.dat' hive'ı ile sınırlı olmadığını belirtti. Araştırmacı, "Bu zafiyet kullanılarak herhangi bir hive yüklenebilir, ancak PoC'yi bunu yapacak şekilde değiştirmek biraz beyin gücü gerektiriyor" ifadelerini kullandı.

Bu açığı dikkat çekici kılan şey, en son Temmuz 2026 Patch Tuesday güncellemesini çalıştıran sistemler de dahil olmak üzere Windows'un tüm desteklenen masaüstü ve sunucu sürümlerinde çalışıyor olması.

Chaotic Eclipse ile Microsoft arasında Nisan 2026'dan bu yana süren sert bir anlaşmazlık var. Araştırmacı, iletişim kopukluğunu gerekçe göstererek Microsoft'un yamaları hazırlamasına fırsat vermeden birden fazla istismarın detaylarını kamuoyuna açıkladı. Microsoft Defender'daki üç güvenlik açığı, kamuya açıklandıktan kısa süre sonra aktif olarak istismar edilmeye başlandı.

Bu ayın başlarında Microsoft, araştırmacı tarafından açıklanan RoguePlanet adlı başka bir Defender güvenlik açığı için güvenlik güncellemeleri yayınladı. Ancak, bu açığı gidermek için eklenen 'savunma-derinliği güncellemelerinin' (defense-in-depth updates) belirli senaryolarda bir dosyayı açmaya çalışırken Microsoft Defender'ın 8 bayt veri sızdırmasına neden olduğu ortaya çıktı.

Microsoft, The Hacker News'e yeni raporu araştırdığını söyledi. LegacyHive ile ilgili olarak şirketten yorum almak için iletişime geçtik; geri dönüş olursa haberi güncelleyeceğiz.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News