A Microsoft lançou correções de segurança para uma vulnerabilidade zero-day do Windows apelidada de "LegacyHive", divulgada depois do Patch Tuesday de julho de 2026. Quem revelou a falha foi um pesquisador de segurança conhecido como "Nightmare Eclipse", em protesto contra as práticas de bug bounty e divulgação de vulnerabilidades da Microsoft.
O pesquisador publicou um exploit de prova de conceito (PoC) horas depois das atualizações de julho, afirmando que a vulnerabilidade está no serviço de perfil de usuário do Windows (User Profile Service). Diferente de exploits anteriores divulgados por ele, o PoC da LegacyHive exige credenciais adicionais — o que dificulta o uso por criminosos.
O analista de vulnerabilidades Will Dormann explicou que usuários sem privilégios de administrador podem usar o exploit para modificar o registro de classes (classes registry hive) e ganhar execução automática de código quando a conta de administrador fizer login no sistema comprometido.
Um dia depois da divulgação, o especialista Kevin Beaumont publicou consultas de detecção para o Microsoft Defender for Endpoint e confirmou que o exploit realmente funcionava.
A Microsoft corrigiu a falha nesta semana, como parte do Patch Tuesday de agosto, e agora a rastreia como CVE-2026-62832. A empresa, no entanto, ainda não reconheceu que o Nightmare Eclipse descobriu a falha — creditou o achado a um "pesquisador anônimo".
A companhia afirma que a LegacyHive é causada por resolução incorreta de links antes do acesso a arquivos no serviço de perfil de usuário do Windows.