Een beveiligingsonderzoeker onder de naam "Nightmare Eclipse" heeft een zero-day exploit voor Windows vrijgegeven, genaamd LegacyHive. Deze exploit maakt het mogelijk voor aanvallers om privileges te escaleren op up-to-date Windows-systemen. De proof-of-concept (PoC) exploit werd enkele uren na de Patch Tuesday updates van juli 2026 gepubliceerd en misbruikt een kwetsbaarheid in de Windows User Profile Service, waarvoor nog geen CVE-nummer is toegekend.

In tegenstelling tot eerdere exploits van Nightmare Eclipse, vereist de LegacyHive PoC extra gebruikerscredentials, wat het lastiger maakt voor aanvallers om de kwetsbaarheid te misbruiken. De onderzoeker legde uit dat de PoC standaardgebruikerscredentials en een derde gebruikersnaam nodig heeft, die een administratoraccount kan zijn. Bij succesvolle exploitatie wordt de gebruikershive van het doelwit geladen in de root van de huidige gebruiker. De PoC is bewust beperkt om publieke exploitatie te voorkomen; oorspronkelijk vereiste deze geen extra credentials en kon elke hive worden geladen, maar dat vergde meer technische kennis.

Will Dormann, principal vulnerability analyst bij Tharros, testte de LegacyHive exploit en gaf aan dat succesvolle exploitatie niet-beheerders in staat stelt om de classes registry hive aan te passen en automatisch code uit te voeren zodra een adminaccount inlogt op het gecompromitteerde systeem. Zo kan bijvoorbeeld het openen van .txt-bestanden worden gekoppeld aan het starten van calc.exe, aldus Dormann. Meer geavanceerde aanvallers kunnen hiermee complexere en mogelijk niet-interactieve acties uitvoeren.

Een dag na de publicatie van de PoC stelde cybersecurity-expert Kevin Beaumont detectiequeries beschikbaar voor Microsoft Defender for Endpoint, waarmee exploitatie van LegacyHive kan worden opgespoord. In de afgelopen maanden heeft Nightmare Eclipse meerdere zero-day exploits voor Windows onthuld, waaronder kwetsbaarheden in Microsoft Defender, BitLocker en andere Windows-componenten, zoals RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma en UnDefend. Microsoft heeft enkele van deze kwetsbaarheden recentelijk verholpen in de juni en juli 2026 updates.

Microsoft reageerde op de onthullingen van Nightmare Eclipse met waarschuwingen over mogelijke juridische stappen tegen personen die "kwaadaardige activiteiten veroorzaken die onze klanten daadwerkelijk schaden". Dit leidde tot speculaties dat het bedrijf de onderzoeker rechtstreeks bedreigt. Een woordvoerder van Microsoft was niet direct beschikbaar voor commentaar.