أصدرت مايكروسوفت تحديثات أمنية لمعالجة ثغرة LegacyHive في ويندوز، بعد الكشف عن إثبات مفهوم لاستغلالها عقب تحديثات الثلاثاء الأمني لشهر يوليو 2026. وتتتبع الشركة الثغرة الآن تحت المعرف CVE-2026-62832، وتصفها بأنها ناتجة عن معالجة غير سليمة للروابط قبل الوصول إلى الملفات داخل خدمة ملفات تعريف المستخدمين في ويندوز.
تكتسب الثغرة أهميتها من إمكانية استخدامها لرفع امتيازات مهاجم محلي إلى مستوى المسؤول. ووفقاً لما أوضحته مايكروسوفت، يحتاج المهاجم إلى بيانات اعتماد لحساب محلي آخر، ثم يشغّل تطبيقاً مُعداً خصيصاً لتحميل خلية سجل مستخدم آخر. ويمكن أن يؤدي الاستغلال الناجح إلى الوصول إلى بيانات ذلك المستخدم أو تعديلها، إضافة إلى الحصول على امتيازات المسؤول، من دون الحاجة إلى أي تفاعل من المستخدم.
إثبات مفهوم قابل للتنفيذ
نشر الباحث الأمني الذي يستخدم الاسم المستعار Nightmare Eclipse إثبات مفهوم لاستغلال LegacyHive بعد ساعات من إصدار تحديثات يوليو 2026. ويأتي الكشف في سياق احتجاج الباحث على ممارسات مايكروسوفت المتعلقة ببرنامج مكافآت اكتشاف الأخطاء والإفصاح عن الثغرات.
وعلى خلاف بعض الاستغلالات السابقة التي نشرها الباحث، يتطلب استغلال LegacyHive بيانات اعتماد إضافية، ما يجعل تحويله إلى أداة هجومية أكثر صعوبة بالنسبة إلى الجهات التهديدية. ومع ذلك، أوضح محلل الثغرات Will Dormann أن المستخدمين غير المسؤولين يمكنهم استخدام الاستغلال لتعديل خلية سجل الفئات، بما يؤدي إلى تنفيذ تلقائي للكود عند تسجيل حساب المسؤول في النظام المتأثر.
وبعد يوم من نشر إثبات المفهوم، نشر الخبير الأمني Kevin Beaumont استعلامات لاكتشاف استغلال LegacyHive عبر Microsoft Defender for Endpoint، كما أكد أن الاستغلال يعمل.
التحديث الرسمي وتفاصيل الإفصاح
أدرجت مايكروسوفت إصلاح LegacyHive ضمن تحديثات الثلاثاء الأمني لشهر أغسطس 2026. غير أن الشركة لم تنسب اكتشاف الثغرة إلى Nightmare Eclipse، واكتفت بتصنيف مصدر البلاغ على أنه باحث مجهول. وكانت مايكروسوفت قد قالت سابقاً إنها على علم بالثغرة المبلغ عنها وتحقق في صحة الادعاءات وإمكانية تطبيقها.
وبالتوازي مع الإصلاح الرسمي، أصدرت شركة ACROS Security، المطورة لمنصة 0Patch، تحديثات غير رسمية مجانية في 20 يوليو للأنظمة التي تعمل بإصدار Windows 10 2004 أو أحدث، إضافة إلى Windows Server 2022 أو الإصدارات الأحدث.
سلسلة إفصاحات مرتبطة
كشف Nightmare Eclipse منذ أبريل 2026 عن عدة ثغرات صفرية في مكونات مختلفة من منتجات مايكروسوفت، من بينها ShieldBreak وLegacyHive وRoguePlanet وYellowKey وBlueHammer وRedSun وGreenPlasma وMiniPlasma وUnDefend، وشملت Windows وMicrosoft Defender وBitLocker.
صححت مايكروسوفت ثغرات YellowKey وGreenPlasma وMiniPlasma ضمن تحديثات يونيو 2026، كما أصلحت RoguePlanet في يوليو. أما الثغرات الأخرى المذكورة في المصدر، فما زالت تنتظر إصلاحاً رسمياً.