LONDON (IT BOLTWISE) – Microsoft hat eine Windows-Zero-Day-Sicherheitslücke mit dem Namen „LegacyHive“ per Patch-Update geschlossen. Die Schwachstelle läuft unter CVE-2026-62832 und betrifft laut Hersteller den Windows User Profile Service. Ein Proof-of-Concept nutzte nach Angaben aus der Szene eine fehlerhafte Link-Auflösung („link following“), um lokale Angreifer zu Privileg-eskalation zu bewegen. Microsoft untersucht zudem die Validität der öffentlich genannten Angriffsbehauptungen, während zusätzliche Detektionsanfragen für Microsoft Defender für Endpoint bereits kursierten.

Microsoft hat mit den August-Patch-Updates eine Windows-Zero-Day-Lücke behoben, die nach der Veröffentlichung eines Proof-of-Concepts unter dem Namen „LegacyHive“ in den Fokus geriet. Intern wird die Schwachstelle mittlerweile als CVE-2026-62832 geführt. Technisch verortet der Hersteller das Problem im Windows User Profile Service, wo eine unsaubere Link-Auflösung vor dem Datei-Zugriff („link following“) ausgenutzt werden kann. Das Besondere: Laut Microsoft genügt für eine erfolgreiche Ausnutzung keine Benutzerinteraktion, und wer bereits lokale Zugriffsdaten besitzt, kann den Angriff anstoßen.
Die Vorgeschichte zeigt, wie eng der Zeitplan zwischen Patch-Release und Exploit-Fokus in der Praxis geworden ist. Der öffentliche PoC wurde „hours after“ nach dem Juli-2026-Patch-Release verfügbar gemacht, also unmittelbar in einem Fenster, in dem viele Umgebungen noch auf die nächste Wartungsrunde warten. Der PoC orientierte sich dabei an einem Szenenamen („Nightmare Eclipse“), der die Veröffentlichung mit Blick auf Sicherheits- und Disclosure-Praktiken begleitet haben soll. Entscheidend ist die Angriffsanforderung: Anders als bei manchen zuvor veröffentlichten Exploits soll LegacyHive zusätzliche Credentials verlangen. Das macht die Übernahme in breiter gestreute Angriffswege zwar weniger direkt, senkt aber nicht das Risiko, sobald ein Angreifer diese Voraussetzungen erfüllt.
Aus Sicht der Technikbeschreibung liegt der Kern des Problems in der Registry-Arbeit auf Ebene der User-Hives. Eine Sicherheitsanalyse, die in der Folge als Erklärung für die Funktionsweise diente, ordnete den Ansatz so ein, dass nicht-Administrator-Nutzer den Klassen-Registry-Hive so modifizieren können, dass beim späteren Login des Administrator-Accounts automatisch Codeausführung möglich wird. Für Unternehmen ist das ein praxisnaher Hinweis auf die Art von „mehrstufiger“ Kompromittierung: Erst wird lokal präpariert, dann entscheidet der nächste eingeloggte Admin-Workflow über die tatsächliche Wirkung. Microsoft ergänzt dazu den Angriffspfad: Ein authentifizierter Angreifer mit Zugang zu einem lokalen Konto könne eine speziell präparierte Anwendung nutzen, um den Registry-Hive eines anderen Benutzers zu laden. Je nach Zielkonto wäre dann sowohl Zugriff auf Daten möglich als auch eine Veränderung bis hin zu Admin-Privilegien.
Nachdem der PoC auftauchte, folgte außerdem die schnelle Umsetzung in die Defensive. Ein Experte veröffentlichte zeitnah auch Detektions- bzw. Suchabfragen für Microsoft Defender for Endpoint (MDE) und bestätigte, dass der Exploit funktioniert. Für Security-Teams heißt das: Neben dem eigentlichen Patch bleibt die Frage entscheidend, wie schnell sich Spuren erkennen lassen, bevor kompromittierte Systeme wieder sauber in den Normalbetrieb zurückkehren. Wenn Prävention „zu früh“ anspringt oder nur auf einzelne Exploit-Schritte schaut, kann der verbleibende Teil der Attack Chain erst mit Validierung und Telemetrie sichtbar werden. Genau hier setzt in der Praxis die Kombination aus Patch-Management und sichtbarkeitsorientierter Suche an.
Auch die Patch-Details und das Tracking werfen ein Licht auf den Umgang mit Disclosure. Microsoft sagt, dass LegacyHive aus dem fehlerhaften Link-Handling vor dem Datei-Zugriff im User Profile Service entsteht und erfolgreiche Ausnutzung lokale Angreifer in Richtung Administratorrechte bringt. Gleichzeitig soll Microsoft noch nicht offiziell anerkannt haben, wer den Fehler entdeckt bzw. in welcher Rolle ihn öffentlich gemacht hat, sondern ordnet ihn zunächst als „reported by“ einen anonymen Forschenden ein. Das ist weniger eine rein formale Frage als ein Signal dafür, wie die Herstellerseite Informationen einordnet, etwa um die technische Nachvollziehbarkeit und die Reichweite der Schwachstelle sauber zu bewerten.
Über die einzelne Lücke hinaus zeigt das Umfeld, wie volatil der Windows-Underground bei Zero-Days geworden ist. Laut der Quelle wurden seit April 2026 mehrere Zero-Days adressiert bzw. angekündigt, unter anderem in Bezug auf Komponenten wie Microsoft Defender und BitLocker. Microsoft habe Teile davon bereits gepatcht, darunter YellowKey, GreenPlasma und MiniPlasma im Juni 2026 sowie RoguePlanet im Juli 2026; für die übrigen Schwachstellen sei zum damaligen Zeitpunkt noch keine offizielle Korrektur kommuniziert worden. Damit wächst für IT-Leitungen die Bedeutung eines verlässlichen Vulnerability- und Patch-Zyklus, der nicht nur auf CVE-Einträge reagiert, sondern auch auf das Timing von öffentlichen PoCs und die realistische Angriffsannahme „mit gültigen lokalen Credentials“.
Für die Umsetzung in der Praxis bleibt die Botschaft klar: LegacyHive ist nicht nur ein theoretisches Risiko, sondern folgt einem Pfad, der über lokale Konten ansetzt und bei einem späteren Admin-Login zur Codeausführung führen kann. Unternehmen sollten daher die CVE-Nummer CVE-2026-62832 zeitnah in ihren Asset- und Deployment-Prozess aufnehmen, den Status von August-Patch-Rollouts prüfen und Detektionsmechanismen in MDE auf die in der Szene verwendeten Muster abstimmen. Der Vorteil eines solchen Ansatzes liegt darin, dass er zwei Ebenen abdeckt: erst die Blockierung durch Fixes, danach die Erkennung möglicher Vorstadien, falls ein System vor dem Patch bereits präpariert wurde.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft schließt LegacyHive-Windows-Zero-Day und ordnet ihn CVE-2026-62832 zu" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft schließt LegacyHive-Windows-Zero-Day und ordnet ihn CVE-2026-62832 zu" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft schließt LegacyHive-Windows-Zero-Day und ordnet ihn CVE-2026-62832 zu« bei Google Deutschland suchen, bei Bing oder Google News!