Microsoft heeft in de augustus-Patch Tuesday een Windows-zeroday verholpen die bekendstaat als LegacyHive en nu als CVE-2026-62832 wordt getrackt. Het lek zat in de Windows User Profile Service en werd veroorzaakt door onjuiste link-resolutie voorafgaand aan bestandstoegang — beter bekend als een “link following”-fout.
Voor misbruik heeft een aanvaller wel eerst inloggegevens van een ander lokaal account nodig. Met die tweede set credentials kan een speciaal geprepareerde applicatie vervolgens het registry hive van dat andere account laden, waardoor de aanvaller gegevens kan lezen of wijzigen die eigenlijk ontoegankelijk zouden moeten zijn — met uiteindelijk administratorrechten als resultaat.
Het lek kwam naar buiten via een onderzoeker die onder het pseudoniem Nightmare Eclipse opereert, en die uit protest tegen Microsofts bug bounty- en disclosurebeleid enkele uren na de Patch Tuesday-updates van juli een werkende proof-of-concept publiceerde. Microsoft moest daardoor buiten de reguliere cyclus om reageren; de officiële patch verscheen deze maand, samen met zo’n 400 andere verholpen kwetsbaarheden in de augustusronde.
Omdat er al enige tijd een publieke PoC circuleerde voordat de officiële patch verscheen, was dit lek al bruikbaar voor wie eenmaal een voet tussen de deur had op een Windows-systeem — met name in omgevingen met gedeelde of meerdere lokale accounts. Installeer de augustus-updates dus met voorrang, ook op systemen die verder niet direct aan internet blootstaan.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.