El investigador de seguridad conocido como Chaotic Eclipse, también identificado como Nightmare-Eclipse, ha publicado un nuevo exploit de prueba de concepto (PoC) denominado LegacyHive. Este ataque, descrito como una vulnerabilidad de elevación de privilegios por carga arbitraria de archivos hive, explota un fallo en el Servicio de Perfiles de Usuario de Windows (ProfSvc), componente clave para la gestión de cuentas y entornos de usuario.
El PoC requiere otra credencial de usuario estándar y un tercer nombre de usuario (que puede ser una cuenta de administrador). Si el PoC tiene éxito, montará el hive del usuario objetivo en la raíz de clases del usuario actual.
El investigador señaló que el exploit fue simplificado para evitar su explotación pública, y que la versión original no requería credenciales adicionales ni se limitaba al archivo 'usrclass.dat'; cualquier hive podría cargarse, aunque se necesitarían adaptaciones. Lo preocupante es que funciona en todas las versiones de escritorio y servidor compatibles de Windows, incluyendo las que tienen la actualización de julio de 2026. Chaotic Eclipse y Microsoft mantienen una disputa desde abril de 2026, cuando el investigador comenzó a divulgar múltiples exploits antes de los parches, citando una ruptura en la comunicación. Tres vulnerabilidades en Microsoft Defender fueron explotadas activamente tras su divulgación.
A principios de mes, Microsoft lanzó actualizaciones de seguridad para otra vulnerabilidad en Defender conocida como RoguePlanet, divulgada por el mismo investigador. Sin embargo, se descubrió que las 'actualizaciones defensivas en profundidad' pueden provocar que Microsoft Defender filtre 8 bytes de datos al intentar abrir un archivo en ciertos escenarios. Microsoft indicó a The Hacker News que está investigando el informe. Respecto a LegacyHive, se contactó a la empresa para obtener comentarios.
Fallas en SharePoint Server en el punto de mira
Esto ocurre mientras Microsoft lanzó parches para un récord de 622 fallos, incluyendo dos vulnerabilidades de escalada de privilegios en SharePoint Server (CVE-2026-56164, CVSS 5.3) y Active Directory Federation Services (CVE-2026-56155, CVSS 7.8) que han sido señaladas como explotadas activamente. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) añadió ambas a su catálogo de vulnerabilidades explotadas conocidas (KEV), lo que obliga a las agencias del Poder Ejecutivo Civil Federal (FCEB) a aplicar los parches antes del 17 y 28 de julio de 2026, respectivamente.
Después de años de relativa estabilidad, el proceso de Patch Tuesday ha experimentado una turbulencia significativa en lo que va de 2026. Además del crecimiento exponencial impulsado por IA en la notificación y descubrimiento de vulnerabilidades, Microsoft está lidiando con la aparición de una serie de vulnerabilidades divulgadas de manera que generan la máxima incomodidad para Redmond.
En un aviso aparte, CISA dijo que tiene conocimiento de la explotación activa de múltiples fallos de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164, que permiten a atacantes obtener acceso no autorizado a instancias vulnerables. Estas vulnerabilidades afectan a todas las versiones compatibles de SharePoint Server on-premises (Subscription Edition, 2019 y 2016) e implican la ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de IIS y técnicas de deserialización para obtener persistencia y desplegar malware.
El fallo proviene de la falta de autenticación en una función crítica, permitiendo a un atacante alcanzar funcionalidades que deberían requerir autorización. Un atacante puede enviar solicitudes de red especialmente diseñadas para acceder a funcionalidades que requieren autenticación, resultando en una escalada de privilegios. Los servidores SharePoint expuestos a Internet son particularmente vulnerables porque el ataque puede realizarse de forma remota sin credenciales válidas.
Cabe destacar que la actualización de julio de 2026 también aborda otra vulnerabilidad crítica de omisión de seguridad en SharePoint Server (CVE-2026-55040, CVSS 9.1) que un atacante remoto no autenticado podría explotar para omitir la autenticación en un servidor SharePoint vulnerable y realizar operaciones como usuario o administrador del sitio. La vulnerabilidad se debe a varios problemas en el proceso de validación de tokens JWT, según Rapid7.



















Deja una respuesta