Nhà nghiên cứu tung mã khai thác PoC Zero-Day Windows mới ngay sau ngày bản vá của Microsoft

Nhà nghiên cứu bảo mật Chaotic Eclipse (biệt danh Nightmare-Eclipse) đã phát hành một mã khai thác Proof-of-Concept (PoC) mới có tên là LegacyHive. Đây là lỗ hổng leo thang đặc quyền liên quan đến việc tải hive tùy ý trong Windows User Profile Service, ảnh hưởng đến tất cả các phiên bản Windows hiện nay.
Windows Zero-Day PoC

Nhà nghiên cứu bảo mật Chaotic Eclipse (biệt danh Nightmare-Eclipse) đã công bố một mã khai thác Proof-of-Concept (PoC) mới mang tên LegacyHive.

Lỗ hổng này được mô tả là lỗi leo thang đặc quyền (elevation of privileges) khi tải hive tùy ý trong Windows User Profile Service. Windows User Profile Service, hay còn gọi là ProfSvc, là một thành phần hệ thống cốt lõi quản lý các tài khoản và môi trường người dùng.

"PoC yêu cầu thông tin đăng nhập của một người dùng tiêu chuẩn khác và một tên người dùng thứ ba (có thể là tài khoản quản trị viên)," Chaotic Eclipse cho biết. "Nếu PoC thành công, nó sẽ kết thúc bằng việc gắn (mount) hive của người dùng mục tiêu vào root classes của người dùng hiện tại."

Nhà nghiên cứu cho biết mã khai thác đã được tinh giản để ngăn chặn việc khai thác công khai tràn lan, nói thêm rằng mã khai thác gốc không yêu cầu thông tin đăng nhập người dùng bổ sung và không bị giới hạn ở hive "usrclass.dat".

"Bất kỳ hive nào cũng có thể được tải bằng lỗ hổng này, nhưng bạn sẽ cần một chút tư duy để khiến PoC thực hiện điều đó," nhà nghiên cứu lưu ý.

Điều làm cho lỗ hổng này trở nên đáng chú ý là nó có khả năng hoạt động trên tất cả các phiên bản Windows desktop và server được hỗ trợ, bao gồm cả những phiên bản đã cài đặt bản cập nhật Patch Tuesday mới nhất tháng 7 năm 2026.

Chaotic Eclipse và Microsoft đã rơi vào một cuộc tranh chấp căng thẳng kể từ ít nhất là tháng 4 năm 2026, khi nhà nghiên cứu này liên tục công bố chi tiết về nhiều mã khai thác trước khi gã khổng lồ phần mềm kịp tung ra bản vá, với lý do đứt gãy trong giao tiếp. Ba trong số các lỗ hổng trong Microsoft Defender đã bị khai thác trong thực tế ngay sau khi được tiết lộ công khai.

Đầu tháng này, gã khổng lồ công nghệ đã phát hành các bản cập nhật bảo mật cho một lỗ hổng Defender khác có tên là RoguePlanet do nhà nghiên cứu này tiết lộ. Tuy nhiên, có thông tin cho rằng các "bản cập nhật phòng thủ chiều sâu" mới được giới thiệu để khắc phục lỗi có thể khiến Microsoft Defender rò rỉ 8 byte dữ liệu khi cố gắng mở một tệp trong một số trường hợp nhất định.

Microsoft chia sẻ với The Hacker News rằng họ đang điều tra báo cáo mới này. Chúng tôi đã liên hệ với công ty để lấy ý kiến về LegacyHive và sẽ cập nhật bài viết khi nhận được phản hồi.

Các lỗ hổng SharePoint Server trở thành tâm điểm

Sự việc diễn ra trong bối cảnh Microsoft vừa tung ra các bản vá cho con số kỷ lục 622 lỗi, bao gồm hai lỗ hổng leo thang đặc quyền trong SharePoint Server (CVE-2026-56164, điểm CVSS: 5.3) và Active Directory Federation Services (CVE-2026-56155, điểm CVSS: 7.8) đã được gắn cờ là đang bị khai thác tích cực.

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã thêm cả hai lỗ hổng vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải áp dụng các bản sửa lỗi tương ứng trước ngày 17 tháng 7 và ngày 28 tháng 7 năm 2026.

"Sau nhiều năm tương đối ổn định, quy trình Patch Tuesday đã trải qua những biến động đáng kể trong năm 2026," Adam Barnett, kỹ sư phần mềm trưởng tại Rapid7, cho biết trong một tuyên bố. "Cùng với sự tăng trưởng theo cấp số nhân của việc báo cáo và phát hiện lỗ hổng do AI thúc đẩy, Microsoft đang phải vật lộn với hàng loạt lỗ hổng được tiết lộ theo cách gây ra sự khó chịu tối đa cho Redmond."

Trong một thông báo riêng biệt, cơ quan này cho biết họ đã nhận thấy việc khai thác tích cực nhiều lỗi SharePoint Server, bao gồm CVE-2026-32201, CVE-2026-45659 và CVE-2026-56164, cho phép các tác nhân đe dọa mạng giành được quyền truy cập trái phép vào các phiên bản dễ bị tổn thương.

"Những lỗ hổng này ảnh hưởng đến tất cả các phiên bản SharePoint Server on-premises được hỗ trợ (Subscription Edition, 2019 và 2016) và liên quan đến việc thiết lập thực thi mã từ xa (RCE) và các hoạt động sau khai thác, chẳng hạn như đánh cắp khóa máy Internet Information Services (IIS) và thực hiện các kỹ thuật khử tuần tự hóa (deserialization), để duy trì sự hiện diện và triển khai phần mềm độc hại," CISA cho biết.

"Lỗ hổng bắt nguồn từ việc thiếu xác thực cho một chức năng quan trọng, cho phép kẻ tấn công tiếp cận các chức năng lẽ ra phải yêu cầu quyền ủy quyền," Alex Vovk, CEO và người đồng sáng lập Action1, nhận xét về CVE-2026-56164.

"Kẻ tấn công có thể gửi các yêu cầu mạng được thiết kế đặc biệt để truy cập vào các chức năng yêu cầu xác thực, dẫn đến leo thang đặc quyền. Lỗ hổng này chủ yếu tác động đến tính toàn vẹn của hệ thống bằng cách cho phép các hành động trái phép mà không yêu cầu xác thực trước hoặc tương tác của người dùng. Các máy chủ SharePoint hướng ra internet đặc biệt dễ bị tổn thương vì cuộc tấn công có thể được thực hiện từ xa mà không cần thông tin đăng nhập hợp lệ."

Cần lưu ý rằng bản cập nhật tháng 7 năm 2026 cũng giải quyết một lỗ hổng bỏ qua tính năng bảo mật quan trọng khác của SharePoint Server (CVE-2026-55040, điểm CVSS: 9.1) mà kẻ tấn công từ xa không cần xác thực có thể khai thác để vượt qua xác thực trên máy chủ SharePoint bị lỗi và thực hiện các thao tác dưới danh nghĩa người dùng trang SharePoint hoặc quản trị viên.

"Lỗ hổng này là do một số vấn đề trong quy trình xác thực mã thông báo JWT," Rapid7 cho biết. "Kẻ tấn công khai thác thành công CVE-2026-55040 có thể thực hiện các thao tác đối với trang SharePoint mục tiêu với tư cách là người dùng mà chúng giả mạo. Hơn nữa, việc bỏ qua xác thực này có thể được liên kết với các lỗ hổng bổ sung trong bề mặt tấn công đã được xác thực của trang mục tiêu."