LegacyHive ช่องโหว่ Zero-day ใหม่บน Windows อาจทำให้แฮ็กเกอร์เข้าถึงสิทธิ์ผู้ดูแลระบบได้

นักวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า "Nightmare Eclipse" ได้เผยแพร่ช่องโหว่ Zero-day ของ Windows ที่มีชื่อว่า LegacyHive ซึ่งอาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์บนระบบ Windows ที่อัปเดตแพตช์ล่าสุดแล้วได้

Nightmare Eclipse ได้เผยแพร่โค้ด Proof-of-Concept (PoC) เพียงไม่กี่ชั่วโมงหลังจากที่ Microsoft ออกอัปเดต Patch Tuesday ประจำเดือนกรกฎาคม 2026 โดยระบุว่าโค้ดดังกล่าวอาศัยช่องโหว่ด้านความปลอดภัยใน Windows User Profile Service ซึ่งขณะนี้ยังไม่มีหมายเลข CVE เพื่อใช้ในการติดตาม

อย่างไรก็ตาม สิ่งที่ต่างจากช่องโหว่ก่อนหน้านั้นที่ Nightmare Eclipse เคยปล่อยออกมาคือ PoC ของ LegacyHive ตัวนี้ ถูกดัดแปลงให้ต้องใช้ข้อมูล Credentials เพิ่มเติม ทำให้ผู้โจมตีนำช่องโหว่นี้ไปใช้สร้างความเสียหายได้ยากขึ้น

นักวิจัยระบุว่า "การรัน PoC นี้จำเป็นต้องใช้ข้อมูล Credentials ของบัญชีผู้ใช้ระดับ Standard อีกหนึ่งบัญชี และ Username บัญชีที่สาม (ซึ่งสามารถใช้บัญชีระดับ Administrator ได้) โดยหาก PoC ทำงานได้สำเร็จ มันจะทำการ Mount ตัว User hive ของผู้ใช้เป้าหมายเข้าไปไว้ในส่วน Classes root ของผู้ใช้ปัจจุบัน"

"PoC ตัวนี้ถูกตัดทอนความสามารถลง เพื่อพยายามป้องกันไม่ให้ถูกนำไปใช้ในการโจมตีในระดับ Public โดย PoC ต้นฉบับนั้นไม่จำเป็นต้องใช้ข้อมูล Credential เพิ่มเติม และไม่ได้จำกัดการทำงานอยู่เพียงแค่ usrclass.dat hive เท่านั้น ช่องโหว่นี้สามารถใช้โหลด Registry hive ใด ๆ ก็ได้ เพียงแต่คุณต้องมีทักษะความเข้าใจในการปรับแก้ให้ PoC สามารถทำงานดังกล่าวได้"

Will Dormann หัวหน้านักวิเคราะห์ช่องโหว่จาก Tharros ได้อธิบายหลังจากทดสอบช่องโหว่ LegacyHive ว่า หากการโจมตีสำเร็จ ผู้ใช้ที่ไม่มีสิทธิ์ Admin จะสามารถแก้ไข Classes registry hive และสามารถรันโค้ดได้โดยอัตโนมัติทันทีที่บัญชี Admin มีการล็อกอินเข้าสู่ระบบที่ถูกโจมตี

Dormann ระบุว่า "ตัวอย่างเช่น เพื่อเป็นการสาธิตแบบ Novelty เราสามารถตั้งค่า Associate ให้ไฟล์ .txt ถูกเปิดขึ้นมาด้วยโปรแกรม calc.exe ได้ ผู้โจมตีที่มีทักษะ หรือผู้ที่ต้องการหวังผลบางอย่าง จะสามารถหาวิธีดำเนินการที่ส่งผลกระทบรุนแรงกว่านี้ได้อย่างง่ายดาย และอาจเป็นวิธีการที่ไม่จำเป็นต้องพึ่งพาการกระทำใด ๆ ของผู้ใช้เลยด้วยซ้ำ"

หนึ่งวันหลังจากที่มีการปล่อย PoC ออกมา Kevin Beaumont ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ก็ออกมายืนยันเช่นกันว่าช่องโหว่นี้สามารถใช้งานได้จริง พร้อมทั้งเผยแพร่ Query เพื่อใช้ตรวจจับการโจมตีของ LegacyHive บน Microsoft Defender for Endpoint (MDE) ซึ่งเป็นแพลตฟอร์มรักษาความปลอดภัยอุปกรณ์ Endpoint ระดับองค์กร

โฆษกของ Microsoft ให้ข้อมูลกับ BleepingComputer โดยระบุว่า "Microsoft รับทราบถึงช่องโหว่ที่มีการรายงานเข้ามาแล้ว และกำลังเร่งตรวจสอบความถูกต้องตลอดจนความเป็นไปได้ในการนำช่องโหว่ดังกล่าวไปใช้ในการโจมตีตามที่มีการกล่าวอ้าง Microsoft มุ่งมั่นที่จะตรวจสอบปัญหาด้านความปลอดภัย และออกอัปเดตให้กับผลิตภัณฑ์ที่ได้รับผลกระทบ เพื่อปกป้องลูกค้าของเราให้เร็วที่สุดเท่าที่จะเป็นไปได้"

"ที่สำคัญคือ เราสนับสนุนแนวทางการเปิดเผยช่องโหว่แบบประสานงานร่วมกัน ซึ่งเป็นมาตรฐานอุตสาหกรรมที่ช่วยปกป้องลูกค้า และสนับสนุน Community นักวิจัย โดยเป็นการรับประกันว่าการค้นพบของพวกเขาจะได้รับการตรวจสอบ และแก้ไขอย่างละเอียดถี่ถ้วนเสียก่อน จึงจะทำการเปิดเผยต่อสาธารณะ"

ในช่วงไม่กี่เดือนที่ผ่านมา Nightmare Eclipse ได้เปิดเผยช่องโหว่ Zero-day หลายรายการของ Windows ทั้งใน Microsoft Defender, BitLocker และองค์ประกอบต่าง ๆ ของ Windows ซึ่งรวมถึงช่องโหว่ที่ชื่อ RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma และ UnDefend

Microsoft ได้ดำเนินการแก้ไขช่องโหว่ GreenPlasma, MiniPlasma และ YellowKey ไปเมื่อเดือนที่แล้ว ซึ่งเป็นส่วนหนึ่งของการอัปเดต Patch Tuesday ประจำเดือนมิถุนายน 2026 และได้แก้ไขช่องโหว่ RoguePlanet ไปในการอัปเดตด้านความปลอดภัยประจำเดือนกรกฎาคม

Microsoft ได้ตอบโต้การออกมาเปิดเผยข้อมูลของ Nightmare Eclipse ด้วยการเตือนว่าจะดำเนินคดีทางกฎหมายกับบุคคลที่เข้าไปมีส่วนร่วมใน "กิจกรรมมุ่งร้ายที่ก่อให้เกิดความเสียหายอย่างเป็นรูปธรรมต่อลูกค้าของเรา" ซึ่งทำให้ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ต่างเชื่อว่าทางบริษัทกำลังข่มขู่นักวิจัยด้านความปลอดภัยรายนี้โดยตรง

ที่มา : Bleepingcomputer