تقنى

ثغرة LegacyHive في ويندوز قد تسمح لمستخدم عادي بالوصول إلى حاوية سجل مستخدم آخر وتؤدي إلى احتمال ترقية امتيازاته، بينما ما تزال مايكروسوفت

ثغرة LegacyHive في ويندوز تتيح لمستخدم محلي غير مدير الوصول إلى حاوية سجل مستخدم آخر وربما تمكين امتيازات أعلى، مع عدم وجود تحديث أمني رسمي حتى الآن وتحت التحقيق من مايكروسوفت.

LegacyHive Windows Zero-Day Has No Official Fix, but a Micropatch Is Available

التأثير الأساسي للثغرة هو أنها تستهدف خدمة ملف تعريف المستخدم في ويندوز، ما يجعل أنظمة ويندوز المحدثة تماماً عرضة لهجمات ترقية امتيازات محلية. حتى الآن، لم تُمنح الثغرة رقم CVE.

يمكن للمهاجم الذي يمتلك وصولاً إلى حساب غير مدير على الجهاز المستهدف أن يحاكي حاوية سجل المستخدم الخاصة بمستخدم آخر، مما يتيح له الوصول إلى البيانات الحساسة في السجل وتعديل قيم محمية وربما إضافة مدخلات تشغّل رمزاً عندما يسجل مسؤول الدخول. المرحلة النهائية من الهجوم قد تتبلور عندما يقوم المسؤول بتسجيل الدخول إلى الجهاز المُخترَق، حيث قد يعالج ويندوز المدخلات المعدّلة ويشغّل شفرة المهاجم بامتيازات مرتفعة.

ghostlock windows 11
Image credit: Microsoft

كيف تعمل ثغرة LegacyHive

يقدر هذا الخلل آلية عمله بأن يتيح لمستخدم ويندوز العادي ربط حاوية سجل مستخدم آخر مع صلاحيات كاملة، ومن ثم يمكنه استخراج أسرار مخزّنة في السجل أو قراءة معلومات تخص مستخدماً آخر وتعديل قيم محمية وإضافة مدخلات قد تتسبب بتشغيل رمز عند تسجيل دخول المسؤول.

المراحل الأخيرة من الهجمة تتحقق عندما يدخل المسؤول النظام، وعندها قد يعالج Windows التغييرات في التسجيل ويشغّل الكود المعرّض بامتيازات أعلى.

تحديثات ومتابعة مايكروسوفت والتصحيح المصغر

أعلنت مايكروسوفت بأنها تحقق في الثغرة وأنه لم يتم إصدار تحديث أمني رسمي أو حل بديل حتى الآن. وهذا يعني أن الأنظمة المدعومة والمحدّثة قد تبقى عرضة حتى إصدار التصحيح الرسمي.

أصدرت ACROS Security تصحيحات مصغرة مجانية وغير رسمية ضد LegacyHive عبر خدمة 0patch. يحول التصحيح المصغر دون وصول الاستغلال إلى حاوية سجل المسؤول من خلال توجيهه إلى حاوية ملف تعريف مستخدم مؤقتة، مما يحجب الوصول إلى بيانات التسجيل الحساسة. يمكن تطبيق التصحيح دون إعادة تشغيل النظام، وهو يوفر حماية مؤقتة أثناء متابعة مايكروسوفت للتحقيق وإعداد التصحيح الرسمي.

أنظمة ويندوز المتأثرة

تؤثر LegacyHive في Windows 10 الإصدار 2004 والإصدارات الأحدث، وكذلك في نسخ Windows Server الأحدث. الإصدرات السابقة قبل Windows 10 الإصدار 2004 وWindows Server 2019 ليست متأثرة بالخلل.

ملاحظات إضافية

أشار الباحثون إلى وجود ثغرات أخرى ضمن مشروع Nightmare Eclipse؛ من بينها RoguePlanet والذي حصل على إصلاح ضمن تحديثات الأمن الصادرة في يوليو 2026، بينما توجد ثغرات أخرى ما زالت دون تصحيح ولم تؤكد مايكروسوفت تاريخاً لإصدار حلول لها.

زر الذهاب إلى الأعلى