Pesquisadores publicaram correções não oficiais e gratuitas para uma falha de dia zero no Windows, chamada de LegacyHive, que permite que atacantes não administradores elevem privilégios e executem código automaticamente em sistemas atualizados.
A vulnerabilidade, que ainda não recebeu um identificador CVE, foi descoberta pelo pesquisador “Nightmare Eclipse” no Serviço de Perfil de Usuário do Windows. Ele a divulgou no dia da atualização de segurança de julho de 2026 (Patch Tuesday), junto com um proof-of-concept (PoC) simplificado.
O especialista em segurança Kevin Beaumont confirmou que o exploit funciona e publicou, um dia após a divulgação do PoC, consultas de detecção para o Microsoft Defender for Endpoint. A Microsoft afirmou, por meio de um porta-voz, estar ciente da vulnerabilidade e investigando ativamente sua validade, comprometendo-se a atualizar os produtos afetados assim que possível.
Patches disponíveis
Enquanto a Microsoft não publica uma correção oficial, a ACROS Security, plataforma 0Patch, já disponibiliza micropatches gratuitos. O CEO da ACROS, Mitja Kolsek, explicou que a vulnerabilidade permite que um usuário não administrador monte o hive de registro de qualquer outro usuário em modo de acesso total para extrair segredos ou modificar valores. Com o micropatch instalado, o exploit ainda parece funcionar, mas carrega um hive de perfil de usuário temporário em vez do hive do administrador, o que o torna inútil para o atacante.
As correções são para Windows 10 2004 ou posterior e Windows Server 2022 ou posterior, já que versões mais antigas não são afetadas. Para instalar, é necessário registrar uma conta no 0Patch e instalar o agente, que aplica a correção automaticamente sem reinicialização.
Pesquisador tem histórico de divulgações
Nightmare Eclipse divulgou exploits de dia zero para o Microsoft Defender, BitLocker e outros componentes nos últimos meses, incluindo RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma e UnDefend. A Microsoft corrigiu YellowKey, GreenPlasma e MiniPlasma em junho de 2026, e RoguePlanet na atualização de julho, mas as demais falhas ainda aguardam correção.






