Un investigador de seguridad ha revelado un nuevo exploit de tipo zero-day para Windows, denominado LegacyHive, horas después de la publicación de las actualizaciones de seguridad de Microsoft de julio de 2026 (Patch Tuesday). Esta vulnerabilidad de elevación de privilegios (EoP) afecta a todas las versiones compatibles de escritorio y servidor de Windows, incluyendo aquellas que ya han aplicado las últimas actualizaciones.
LegacyHive reside en el Servicio de Perfiles de Usuario de Windows (ProfSvc). Permite a un usuario estándar, con algunas credenciales adicionales, montar el ‘hive’ de un usuario objetivo en el registro de clases del usuario actual. Aunque el PoC público está simplificado para evitar su explotación masiva, el investigador indicó que la versión original no requería credenciales adicionales y podía cargar cualquier ‘hive’, lo que implica un potencial de explotación más amplio y severo en manos de atacantes expertos.
Este descubrimiento se suma a un periodo de desafíos para la seguridad de Microsoft. El mismo Patch Tuesday de julio de 2026 abordó un número récord de vulnerabilidades, incluyendo varias fallas críticas en SharePoint Server (CVE-2026-56164, CVE-2026-56155, CVE-2026-55040) y Active Directory Federation Services. Algunas de estas, como las de SharePoint, ya han sido identificadas por la CISA (Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU.) como ‘activamente explotadas’, permitiendo la ejecución remota de código (RCE) y el bypass de autenticación para ganar acceso no autorizado o persistencia.
Microsoft ha confirmado que está investigando activamente la nueva vulnerabilidad LegacyHive. Dada su naturaleza de zero-day, no existe un parche oficial disponible actualmente. Sin embargo, es crucial que las organizaciones apliquen de inmediato las actualizaciones de seguridad de julio de 2026 para abordar las vulnerabilidades conocidas y activamente explotadas en SharePoint Server y Active Directory Federation Services, siguiendo las recomendaciones de agencias como CISA para evitar compromisos en sus infraestructuras.
Qué significa para tu empresa: La aparición de un zero-day sin parche en Windows subraya la importancia de una estrategia de seguridad proactiva y en capas. Aunque no haya una solución inmediata del fabricante para este tipo de fallas, la implementación de un SOC con monitoreo 24/7 y soluciones avanzadas de protección de endpoints como EDR/XDR, permite detectar y responder a comportamientos anómalos o intentos de explotación antes de que causen un daño significativo, minimizando el riesgo incluso frente a amenazas desconocidas.
Fuente original: The Hacker News — ver artículo →