Un investigador lanza una nueva PoC de día cero para Windows horas después del parche de Microsoft el martes – CYBERDEFENSA.MX
investigador de seguridad Eclipse caótico (también conocido como Pesadilla-Eclipse) tiene liberado un nuevo exploit de prueba de concepto (PoC) llamado LegacyHive.
Se ha descrito como una vulnerabilidad de elevación de privilegios de carga de colmena arbitraria del Servicio de perfiles de usuario de Windows. El Servicio de perfiles de usuario de Windows, también conocido como ProfSvc, es un componente central del sistema que administra entornos y cuentas de usuario.
«La PoC requiere otra credencial de usuario estándar y un tercer nombre de usuario (que puede ser una cuenta de administrador)», Chaotic Eclipse dicho. «Si la prueba de concepto tiene éxito, terminará montando la colmena de usuarios de destino en la raíz de clases de usuarios actuales».
El investigador dijo que el exploit fue eliminado para evitar la explotación pública, añadiendo que el exploit original no requería credenciales de usuario adicionales y no se limitaba a la colmena «usrclass.dat».
«Cualquier colmena podría cargarse utilizando esta vulnerabilidad, pero se necesitarían algunas células cerebrales para que el PoC lo hiciera», señaló el investigador.
Lo que lo hace notable es que es funcional en todas las versiones de escritorio y servidor compatibles de Windows, incluidas aquellas que ejecutan la última actualización del martes de parches de julio de 2026.
Chaotic Eclipse y Microsoft han estado envueltos en una acalorada disputa desde al menos abril de 2026, y el investigador publicó detalles de múltiples exploits antes de que el fabricante de Windows tuviera la oportunidad de parchearlos, citando una falla en la comunicación. Tres de las vulnerabilidades de Microsoft Defender fueron explotadas activamente poco después de su divulgación pública.
A principios de este mes, el gigante tecnológico publicó actualizaciones de seguridad para otra vulnerabilidad de Defender conocida como RoguePlanet que fue revelada por el investigador. Sin embargo, resultó que las «actualizaciones de defensa en profundidad» recientemente introducidas para abordar la falla pueden hacer que Microsoft Defender filtre 8 bytes de datos al intentar abrir un archivo en ciertos escenarios.
Fallas del servidor SharePoint en primer plano
El desarrollo se produce cuando Microsoft envió parches para un récord de 622 fallas, incluidas dos deficiencias de escalada de privilegios en SharePoint Server (CVE-2026-56164, puntuación CVSS: 5.3) y Servicios de federación de Active Directory (CVE-2026-56155, puntuación CVSS: 7.8) que han sido marcadas como explotadas activamente.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado ambas vulnerabilidades a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 17 y 28 de julio de 2026, respectivamente.
«Después de años de relativa estabilidad, el proceso del martes de parches ha experimentado turbulencias significativas en lo que va de 2026», dijo en un comunicado Adam Barnett, ingeniero jefe de software de Rapid7. «Además del crecimiento exponencial de los informes y descubrimiento de vulnerabilidades impulsado por la IA, Microsoft está lidiando con el surgimiento de una serie de vulnerabilidades reveladas de tal manera que generan la máxima incomodidad para Redmond».
En un aviso separado, la agencia dicho es consciente de la explotación activa de múltiples fallas de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659y CVE-2026-56164, que permiten a los actores de amenazas cibernéticas obtener acceso no autorizado a instancias susceptibles.
«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para ganar persistencia e implementar malware», dijo CISA.
«La falla surge de la falta de autenticación para una función crítica, lo que permite a un atacante alcanzar una funcionalidad que debería requerir autorización», dijo Alex Vovk, director ejecutivo y cofundador de Action1, sobre CVE-2026-56164.
«Un atacante puede enviar solicitudes de red especialmente diseñadas para acceder a una funcionalidad que debería requerir autenticación, lo que resulta en una escalada de privilegios. La vulnerabilidad impacta principalmente la integridad del sistema al permitir acciones no autorizadas sin requerir autenticación previa o interacción del usuario. Los servidores SharePoint con acceso a Internet están particularmente expuestos porque el ataque se puede realizar de forma remota sin credenciales válidas».
Vale la pena señalar que la actualización de julio de 2026 también aborda otra vulnerabilidad de omisión de característica de seguridad crítica de SharePoint Server (CVE-2026-55040puntuación CVSS: 9,1) que un atacante remoto no autenticado podría aprovechar para eludir la autenticación en un servidor de SharePoint vulnerable y realizar operaciones como usuario o administrador del sitio de SharePoint.
«La vulnerabilidad se debe a varios problemas en el proceso de validación del token JWT», Rapid7 dicho. «Un atacante que explota con éxito CVE-2026-55040 puede realizar operaciones contra el sitio de SharePoint de destino como el usuario que identifica. Además, esta omisión de autenticación se puede encadenar a vulnerabilidades adicionales dentro de la superficie de ataque autenticada del sitio de destino».















