CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Windows'ta LegacyHive Alarmı: Sıfır Gün Açığı Saldırganlara Yönetici Yetkisi Veriyor

Nightmare Eclipse adlı araştırmacı, standart kullanıcıların Windows üzerinde yönetici yetkisi kazanmasına yol açan sıfır gün açığı LegacyHive'ı duyurdu.

17 Temmuz 2026

Ne oldu?


"Nightmare Eclipse" takma adını kullanan bir siber güvenlik araştırmacısı, güncel Windows işletim sistemlerinde yer alan ve "LegacyHive" adı verilen yeni bir sıfır gün (zero-day) güvenlik açığını ve buna ait kavram kanıtlama (PoC) kodunu kamuoyuyla paylaştı. Windows Kullanıcı Profili Hizmeti (User Profile Service veya `ProfSvc`) üzerinde tespit edilen bu açık, yerel yetki yükseltme (LPE - Local Privilege Escalation) kategorisinde yer alıyor. Araştırmacının Microsoft ile yaşadığı bir anlaşmazlık nedeniyle doğrudan kamuya açıkladığı bu zafiyet, standart ve yetkisiz bir kullanıcının, hedef sistemde yer alan bir yöneticinin (administrator) kayıt defteri kovanını (registry hive), özellikle de `UsrClass.dat` dosyasını kendi oturumuna bağlayarak değiştirmesine imkan tanıyor. Böylece saldırgan, yönetici hesabı sisteme giriş yaptığında otomatik olarak kod çalıştırabiliyor ve tam yönetici yetkilerine sahip olabiliyor.

Neden önemli?


Bu güvenlik açığı, siber saldırganların bir sisteme sızdıktan sonra ağ genelinde yayılmak veya daha yüksek yetkilerle zararlı faaliyetler yürütmek için sıklıkla ihtiyaç duyduğu yerel yetki yükseltme imkanını doğrudan sunmaktadır. Normal şartlarda Windows'un güvenlik sınırları, düşük yetkili bir kullanıcının yönetici hesaplarına ait kayıt defteri kovanlarını manipüle etmesini kesin olarak engeller. Ancak LegacyHive zafiyeti, Windows Kullanıcı Profili Hizmeti'ndeki bir zamanlama hatasını (TOCTOU - Time-of-Check to Time-of-Use race condition) nesne yöneticisi sembolik bağları ve fırsatçı kilitler (oplocks) aracılığıyla suistimal ederek bu korumayı devre dışı bırakmaktadır. Zafiyetin ciddiyetini artıran en önemli unsur, Nightmare Eclipse tarafından paylaşılan kavram kanıtı kodunun tamamen güncel ve yamalanmış Windows işletim sistemlerinde bile başarıyla çalışabiliyor olmasıdır.

Her ne kadar araştırmacı, kodun doğrudan bir silah haline getirilmesini zorlaştırmak amacıyla yayınladığı sürümde ek kimlik bilgileri gereksinimi gibi bazı sınırlandırmalar uygulamış olsa da, güvenlik uzmanları zafiyetin altında yatan temel mekanizmanın tamamen çalışır durumda olduğunu doğrulamıştır. Bu durum, gelişmiş saldırgan gruplarının (APT) zafiyeti kendi araçlarına entegre etmek üzere hızla analiz edip silahlandırması riskini beraberinde getirmektedir. Ayrıca, şu an için bu açık için resmi bir CVE tanımlayıcısı bulunmamaktadır ve Microsoft zafiyetle ilgili incelemelerin sürdüğünü belirtmiştir.

Kim veya ne etkileniyor?


Bu zafiyetten, Temmuz 2026 itibarıyla yayınlanan en güncel güvenlik güncellemelerini almış olan tüm modern Windows istemci (Windows 10 ve 11) ve sunucu (Windows Server) sürümleri etkilenmektedir. Sorun doğrudan çekirdek düzeyindeki Windows Kullanıcı Profili Hizmeti'nden kaynaklandığı için, işletim sisteminin varsayılan yapılandırmasına sahip neredeyse her sistem potansiyel olarak tehdit altındadır. Özellikle çoklu kullanıcı barındıran uzak masaüstü sunucuları, paylaşımlı kurumsal bilgisayarlar ve düşük yetkili kullanıcı hesaplarının aktif olarak kullanıldığı organizasyonlar, bu sıfır gün açığından en fazla zarar görme riski taşıyan yapılar arasında yer almaktadır.

Ne yapılmalı?


Microsoft henüz resmi bir güvenlik yaması yayınlamadığı için, sistem yöneticilerinin geçici hafifletici önlemlere ve proaktif izleme yöntemlerine odaklanması gerekmektedir. Güvenlik ekipleri, özellikle etkileşimli olmayan (non-interactive) oturum açma işlemlerini ve kayıt defterinde gerçekleşen şüpheli `RegLoadKey` işlemlerini izleme altına almalıdır. Ayrıca, `BaseNamedObjectsRestricted` altında beklenmedik nesne dizinlerinin oluşturulup oluşturulmadığı takip edilmeli ve uç nokta koruma çözümlerinde (EDR) bu yönde kurallar tanımlanmalıdır. Windows Defender Uygulama Kontrolü (WDAC) veya AppLocker gibi uygulama denetim mekanizmaları kullanılarak imzasız ve bilinmeyen araçların çalıştırılması kısıtlanmalı ve Microsoft tarafından yayınlanacak ilk resmi yama vakit kaybetmeden tüm sistemlere uygulanmalıdır.

Kaynaklar:
- https://www.bleepingcomputer.com/news/security/new-windows-legacyhive-zero-day-exploit-grants-hackers-admin-access/
- https://securityaffairs.com/165682/hacking/windows-legacyhive-zero-day.html

Kaynaklar

Güne dön