NG Solution Team
Cybersécurité

LegacyHive : Microsoft corrige une faille zero-day dans Windows

Microsoft a publié cette semaine des correctifs pour une vulnérabilité zero-day de Windows connue sous le nom de LegacyHive, dévoilée après le Patch Tuesday de juillet 2026 et désormais répertoriée comme CVE-2026-62832.

LegacyHive : découverte et mécanisme

La faille a été révélée par un chercheur se présentant sous le pseudonyme “Nightmare Eclipse”, qui a indiqué vouloir protester contre les pratiques de prime aux bugs et de divulgation de Microsoft. Quelques heures après les correctifs de juillet 2026, Nightmare Eclipse a publié un proof-of-concept (PoC) exploitant une vulnérabilité du Windows User Profile Service.

Contrairement à certains exploits antérieurs publiés par ce même pseudonyme, le PoC LegacyHive nécessite des identifiants supplémentaires, ce qui complique sa mise en œuvre par des acteurs malveillants. Selon l’analyste en vulnérabilités Will Dormann, un utilisateur non administrateur peut tirer parti de l’exploit pour modifier la ruche de registre des classes et obtenir une exécution automatique de code lors de la connexion d’un compte administrateur sur le système compromis.

Le spécialiste en cybersécurité Kevin Beaumont a publié des requêtes de détection pour Microsoft Defender for Endpoint (MDE) et a confirmé que l’exploit fonctionnait. Un porte-parole de Microsoft a indiqué que l’entreprise “est au courant de la vulnérabilité signalée et examine activement la validité et l’éventuelle applicabilité de ces affirmations.”

Correctifs et état des autres zero-day

Microsoft a corrigé LegacyHive dans les mises à jour d’août 2026 et suit désormais la vulnérabilité sous la référence CVE-2026-62832. L’éditeur précise que la faille provient d’une résolution incorrecte de liens avant l’accès aux fichiers (“link following”) dans le Windows User Profile Service, et que son exploitation réussie permet à des attaquants locaux d’obtenir des privilèges administrateur. Microsoft ajoute qu’un attaquant authentifié disposant des identifiants d’un autre compte local pourrait exécuter une application spécialement conçue pour charger la ruche de registre d’un autre utilisateur, ce qui pourrait permettre d’accéder ou de modifier les données d’un autre utilisateur et d’obtenir des privilèges administrateur, sans interaction de l’utilisateur.

La société ACROS Security, à l’origine de la plateforme 0Patch, a publié le 20 juillet des correctifs non officiels et gratuits pour LegacyHive destinés aux systèmes exécutant Windows 10 version 2004 ou ultérieure et Windows Server 2022 ou ultérieur.

Depuis avril 2026, Nightmare Eclipse a divulgué plusieurs zero-day affectant Microsoft Defender, BitLocker et d’autres composants Windows, notamment ShieldBreak, LegacyHive, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma et UnDefend. Microsoft a corrigé les failles YellowKey, GreenPlasma et MiniPlasma lors du Patch Tuesday de juin 2026, et RoguePlanet en juillet ; les autres zero-day restent en attente d’un correctif officiel.

Related posts

Novo Nordisk rencontre-t-il des défis en cybersécurité lors de son expansion en Chine ?

Jean Dupont

Le Code Claude d’Anthropic présente-t-il un risque de sécurité en raison d’une vulnérabilité de porte dérobée ?

Sophie Laurent

Virus Chandipura : l’IMA Gujarat alerte sur la détection précoce

Jean Dupont

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy