Voltar ao início do blog

Microsoft Windows corrige LegacyHive que dava execucao no login admin

Vulnerabilidade

Microsoft Windows corrige LegacyHive no login admin

Falha divulgada após o Patch Tuesday de julho ganhou correção oficial da Microsoft.

Microsoft Windows corrige LegacyHive que dava execucao no login admin

Resumo rapido

A Microsoft liberou correções para uma falha zero-day no Microsoft Windows chamada LegacyHive. O problema veio a público depois do Patch Tuesday de julho de 2026, acompanhado de uma prova de conceito aberta. Segundo a análise citada pela BleepingComputer, a falha podia permitir execução automática de código quando uma conta administradora entrasse em um sistema já comprometido.

Neste artigo voce vai aprender:

  • O que é a vulnerabilidade LegacyHive no Microsoft Windows.
  • Por que a divulgação pública aumentou a urgência da correção.
  • Como o abuso podia ocorrer no login de uma conta administradora.
  • Quais sinais merecem atenção em ambientes corporativos.
  • Quais ações práticas priorizar após o patch da Microsoft.

Uma prova de conceito publicada horas depois do patch

A Microsoft publicou atualizações de segurança para corrigir a vulnerabilidade LegacyHive no Microsoft Windows. O caso ganhou visibilidade quando um pesquisador que assina como Nightmare Eclipse tornou a falha pública, em protesto contra as práticas de recompensa por bugs e de divulgação de vulnerabilidades da Microsoft.

A prova de conceito apareceu poucas horas após as atualizações do Patch Tuesday de julho de 2026. O detalhe pesa: uma prova de conceito mostra, na prática, o caminho da exploração. Mesmo quando não é trivial de reproduzir, ela encurta a distância entre a descoberta pública e as primeiras tentativas de abuso.

Como a falha funcionava

Conforme o relato publicado, o exploit mirava o Windows User Profile Service, componente ligado ao perfil dos usuários no Microsoft Windows. A análise de Will Dormann apontou que um usuário sem privilégios de administrador conseguiria alterar a área do registro conhecida como classes registry hive.

Traduzindo: em um computador já comprometido, essa alteração deixava código pronto para rodar automaticamente no momento em que uma conta administradora fizesse login. Não se trata de acesso remoto imediato para qualquer um na internet. A própria prova de conceito exigia credenciais adicionais, o que dificultava transformar a falha em um ataque de larga escala.

Sinais de alerta em estações Microsoft Windows

Como o abuso descrito passa por alteração no registro e execução no login administrativo, o time de segurança precisa olhar para comportamentos fora do padrão nas estações Microsoft Windows. Alguns indícios merecem investigação imediata.

  • Alterações incomuns em áreas do registro associadas a perfis e classes de usuário.
  • Execução automática inesperada logo após login de uma conta administradora.
  • Uso de contas não administrativas em máquinas que depois recebem login de administrador.
  • Alertas do Microsoft Defender for Endpoint relacionados a detecção de exploração LegacyHive, quando disponíveis.

O especialista Kevin Beaumont também publicou consultas de detecção para Microsoft Defender for Endpoint, conforme relatado pela BleepingComputer. Para equipes de segurança, esse tipo de consulta acelera a busca por indícios de exploração no parque monitorado.

O que fazer agora

A prioridade número um é aplicar os patches de segurança da Microsoft nos dispositivos Microsoft Windows contemplados pelo ciclo de atualização. Com prova de conceito pública circulando, a fila de correção deve começar pelos computadores de administradores, equipes de TI e usuários com acesso a sistemas sensíveis.

  • Instale as atualizações de segurança oficiais da Microsoft o quanto antes.
  • Revise onde contas administradoras fazem login e evite uso administrativo em máquinas suspeitas.
  • Monitore mudanças no registro e execuções automáticas após logins privilegiados.
  • Use os recursos do Microsoft Defender for Endpoint para buscar sinais compatíveis com a exploração.

Checklist pratico

  1. Confirmar se os endpoints Microsoft Windows receberam as correções de segurança mais recentes.
  2. Priorizar máquinas usadas por administradores e estações com histórico de comprometimento.
  3. Revisar alertas do Microsoft Defender for Endpoint e investigar execuções automáticas suspeitas.
  4. Reduzir logins administrativos em computadores comuns ou com sinais de atividade anormal.
  5. Registrar evidências e acompanhar novas orientações oficiais da Microsoft sobre LegacyHive.

Perguntas frequentes

LegacyHive já foi corrigida pela Microsoft?

Sim. Segundo a BleepingComputer, a Microsoft lançou patches de segurança para tratar a vulnerabilidade LegacyHive no Microsoft Windows.

Qual era o principal risco da falha?

Permitir execução automática de código quando uma conta administradora fizesse login em um sistema já comprometido.

A prova de conceito tornava o ataque simples?

Não necessariamente. Ela exigia credenciais adicionais, o que dificultava o uso por criminosos, mas não eliminava o risco.

Proteja sua empresa com a LC SEC

A LC SEC ajuda sua empresa a priorizar correções críticas, investigar sinais de exploração e fortalecer a gestão de vulnerabilidades em ambientes Microsoft Windows.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-legacyhive-windows-zero-day-vulnerability/

Compartilhe nas redes sociais:

Conteúdos relacionados

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências — curadoria diária pela nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal