Imagen ilustrativa generada con IA
Microsoft corrige el zero-day de Windows “LegacyHive” con los parches de agosto
Microsoft corrige el zero-day LegacyHive (CVE-2026-62832) en Windows, permitiendo elevación de privilegios. Actualizaciones de agosto y medidas de seguridad.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
CVE-2026-62832 permite a un usuario local obtener privilegios de administrador
Microsoft corrigió con las actualizaciones del Patch Tuesday de agosto de 2026 la vulnerabilidad CVE-2026-62832, conocida como LegacyHive.
El fallo afecta a Windows User Profile Service y a la gestión de enlaces durante el acceso a archivos. Un atacante local autenticado, con credenciales válidas de otra cuenta del sistema, puede ejecutar una aplicación especialmente diseñada.
El exploit permite cargar el hive de registro Classes de otro usuario, leer o modificar sus datos y preparar la ejecución automática de código cuando un administrador inicia sesión en el equipo. No requiere ninguna interacción del usuario.
Por tanto, el impacto puede llegar hasta la obtención de privilegios de administrador.
El PoC se publicó después de las actualizaciones de julio
La vulnerabilidad se divulgó después del Patch Tuesday de julio de 2026. El investigador conocido como Nightmare Eclipse publicó un exploit proof-of-concept pocas horas después de las actualizaciones y criticó los procedimientos de Microsoft para la divulgación de vulnerabilidades y el programa de bug bounty.
Microsoft atribuye oficialmente el informe a un investigador anónimo y no reconoce a Nightmare Eclipse como descubridor de la vulnerabilidad.
El PoC requiere credenciales adicionales en comparación con otros exploits publicados por el mismo investigador. Esto dificulta convertirlo en una herramienta de ataque operativa, pero no elimina el riesgo: el experto Kevin Beaumont confirmó que funciona.
Beaumont también publicó consultas de detección para Microsoft Defender for Endpoint (MDE) al día siguiente de la difusión del código.
Quién está expuesto y qué sistemas deben actualizarse
Están afectados los sistemas Microsoft Windows que incluyen Windows User Profile Service y el hive de registro Classes. El informe no proporciona una lista más detallada de las compilaciones afectadas.
Los administradores deberían instalar las actualizaciones oficiales del Patch Tuesday de agosto de 2026, que corrigen CVE-2026-62832. También conviene:
- limitar y supervisar el uso de credenciales locales válidas;
- controlar las modificaciones de los hives de registro;
- aplicar las consultas de LegacyHive disponibles para Microsoft Defender for Endpoint;
- investigar cualquier actividad sospechosa relacionada con la carga del hive de otro usuario.
También hay parches no oficiales disponibles mediante 0Patch
ACROS Security distribuyó el 20 de julio parches no oficiales gratuitos mediante 0Patch para:
- Windows 10 2004 o versiones posteriores;
- Windows Server 2022 o versiones posteriores.
Estas medidas pueden proporcionar cobertura temporal, pero no sustituyen a la actualización de Microsoft cuando esta está disponible.
LegacyHive forma parte de una serie de zero-days divulgados por Nightmare Eclipse desde abril de 2026: ShieldBreak, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma y UnDefend, que afectan a Microsoft Defender, BitLocker y otros componentes de Windows. Microsoft ya corrigió YellowKey, GreenPlasma y MiniPlasma en junio de 2026, además de RoguePlanet en julio de 2026; para los demás todavía no consta ningún parche oficial disponible.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
