Especialistas em autenticação multifator - Blog da MFA2GO

Microsoft Windows corrige zero day LegacyHive no perfil de usuario

Escrito por MFA2GO | Aug 13, 2026, 10:00:07 PM
Vulnerabilidade

Microsoft Windows fecha LegacyHive, saiba o risco

Falha no serviço de perfil do Windows recebeu correção após prova de conceito pública.

Navegacao

O que é LegacyHive Como a falha pode ser explorada Sinais para identificar risco O que fazer agora Checklist prático

Resumo rapido

A Microsoft liberou correções para a LegacyHive, vulnerabilidade zero-day do Microsoft Windows divulgada depois do Patch Tuesday de julho de 2026, acompanhada de uma prova de conceito pública. O risco central é a execução automática de código no instante em que uma conta administradora entra em um sistema já comprometido.

Neste artigo voce vai aprender:

  • O que é a vulnerabilidade LegacyHive no Microsoft Windows.
  • Por que a divulgação pública aumentou a urgência da correção.
  • Como o abuso pode depender de credenciais adicionais.
  • Quais sinais merecem atenção em ambientes corporativos.
  • Quais ações práticas priorizar agora.

O que é LegacyHive

LegacyHive é o apelido de uma vulnerabilidade zero-day no Microsoft Windows. Ela veio a público depois das atualizações de segurança do Patch Tuesday de julho de 2026 e só recebeu correção da Microsoft em seguida, já com detalhes técnicos circulando na internet.

A falha está associada ao Windows User Profile Service, componente responsável por administrar os perfis de usuário no sistema. O caso ganhou repercussão porque um pesquisador que assina como Nightmare Eclipse publicou uma prova de conceito funcional antes de qualquer patch estar disponível.

Como a falha pode ser explorada

A exploração descrita gira em torno de alterações em uma área do registro do Microsoft Windows ligada às classes de usuário. O analista Will Dormann detalhou que usuários sem perfil de administrador conseguem usar a técnica para modificar essa hive e deixar código preparado para rodar sozinho.

O estrago aparece no passo seguinte. Quando uma conta administradora faz login na máquina já comprometida, o código plantado é executado com privilégios elevados. Diferente de explorações anteriores divulgadas pelo mesmo pesquisador, a prova de conceito da LegacyHive exige credenciais adicionais, o que eleva a barreira para o atacante, mas não transforma a falha em algo desprezível.

Sinais para identificar risco

O foco do monitoramento deve estar em mudanças indevidas no ambiente de perfil e no registro do Microsoft Windows. Kevin Beaumont publicou consultas de detecção voltadas ao Microsoft Defender for Endpoint, então equipes que já operam a ferramenta conseguem procurar indícios concretos de exploração sem esperar por novos indicadores.

  • Alterações suspeitas na hive de classes do registro feitas por usuários sem privilégios administrativos.
  • Execução automática inesperada logo após o login de uma conta administradora.
  • Máquinas onde usuários comuns tiveram acesso indevido a credenciais adicionais.
  • Alertas do Microsoft Defender for Endpoint relacionados às consultas de detecção publicadas.

O que fazer agora

A prioridade número um é aplicar as correções de segurança que a Microsoft liberou para o Microsoft Windows. Em paralelo, reduza a superfície de abuso mapeando onde contas administradoras estão fazendo login e quais estações merecem desconfiança.

  • Atualize o Microsoft Windows em computadores e servidores conforme a política de patching da empresa.
  • Evite usar contas administradoras em estações sem confiança ou com sinais de alteração.
  • Revise acessos, credenciais salvas e permissões concedidas a usuários comuns.
  • Se sua empresa usa Microsoft Defender for Endpoint, rode as consultas de detecção citadas no alerta.

Checklist prático

  1. Confirmar se as correções de segurança da Microsoft foram aplicadas nos dispositivos Microsoft Windows.
  2. Verificar eventos de alteração suspeita no registro e execuções automáticas após login administrativo.
  3. Reforçar o uso de MFA e limitar credenciais administrativas a máquinas confiáveis.

Perguntas frequentes

LegacyHive já foi corrigida?

Sim. A Microsoft lançou correções de segurança para tratar a vulnerabilidade LegacyHive no Microsoft Windows.

Qual é o principal risco para empresas?

Um invasor deixa código preparado para execução automática na máquina comprometida e simplesmente espera o login de uma conta administradora para escalar privilégios.

A falha é fácil de explorar?

A prova de conceito exige credenciais adicionais, o que dificulta o uso em escala por criminosos. Ainda assim, em ambientes com senhas reaproveitadas ou credenciais expostas, a barreira cai rápido.

Proteja sua empresa com a MFA2GO

Falhas como a LegacyHive mostram por que controle de acesso e autenticação forte são essenciais. A MFA2GO ajuda sua empresa a reduzir o risco de uso indevido de credenciais administrativas e acessos sensíveis.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-legacyhive-windows-zero-day-vulnerability/