Microsoft corrige LegacyHive, une faille zero-day sous Windows
Microsoft a corrigé une faille zero-day baptisée LegacyHive lors de son Patch Tuesday d'août 2026. La vulnérabilité affecte le service Windows User Profile et permet à un attaquant local d'élever ses privilèges jusqu'au niveau administrateur.
Cette correction intervient plusieurs semaines après la divulgation publique de la faille, publiée délibérément par un chercheur en sécurité quelques heures après le Patch Tuesday de juillet 2026.
A lire aussi
- Microsoft : un leaker mystère enchaîne les failles zero-day critiques
- Pourquoi Microsoft supprime des comptes GitHub après des divulgations de failles
Une divulgation publique en signe de protestation
Le chercheur, connu sous le pseudonyme Nightmare Eclipse, a rendu public un code d'exploitation fonctionnel (proof-of-concept) peu après les mises à jour de sécurité de juillet. Il affirme agir en protestation contre les pratiques de Microsoft en matière de bug bounty et de divulgation des vulnérabilités.

L'analyste Will Dormann a précisé qu'un utilisateur sans droits administrateur pouvait modifier la ruche de registre des classes, puis déclencher une exécution de code automatique lors de la connexion d'un compte administrateur. Un jour après la publication du code, l'expert Kevin Beaumont a confirmé que l'exploit fonctionnait et a mis à disposition des requêtes de détection pour Microsoft Defender for Endpoint.
Contrairement à d'autres exploits publiés par le même chercheur, celui-ci nécessite des identifiants supplémentaires, ce qui complique son utilisation par des attaquants non préparés.
Ce que dit Microsoft sur la faille
La faille est désormais référencée sous l'identifiant CVE-2026-62832. Microsoft la décrit comme un problème de résolution de liens incorrecte avant l'accès à un fichier, dans le service Windows User Profile.
Selon l'éditeur, un attaquant authentifié disposant des identifiants d'un autre compte local peut exécuter une application conçue pour charger la ruche de registre d'un autre utilisateur. Cela peut lui permettre d'accéder ou de modifier des données appartenant à cet utilisateur et d'obtenir des droits administrateur. Aucune interaction de la victime n'est requise.
Microsoft n'a pas encore reconnu publiquement le rôle de Nightmare Eclipse dans la découverte de cette faille, la référençant comme signalée par un chercheur anonyme.
Des correctifs non officiels disponibles depuis juillet
La société ACROS Security, qui édite la plateforme 0Patch, avait anticipé la situation en publiant dès le 20 juillet 2026 des correctifs non officiels et gratuits pour LegacyHive. Ces patchs couvraient les systèmes sous Windows 10 version 2004 ou ultérieure, ainsi que Windows Server 2022 ou ultérieure.
Ces correctifs officieux avaient permis aux administrateurs systèmes d'agir sans attendre la réponse officielle de Microsoft, dans un contexte où la faille était déjà documentée et exploitable.
Un chercheur prolifique, des failles encore sans correctif
LegacyHive s'inscrit dans une série de vulnérabilités divulguées par Nightmare Eclipse depuis avril 2026. Le chercheur a publié plusieurs zero-days ciblant des composants variés de Windows, dont Microsoft Defender et BitLocker, sous des noms tels que ShieldBreak, RoguePlanet, YellowKey, BlueHammer, RedSun, GreenPlasma, MiniPlasma ou encore UnDefend.
Microsoft a intégré des correctifs pour YellowKey, GreenPlasma et MiniPlasma en juin 2026, puis pour RoguePlanet en juillet. Plusieurs autres failles de cette série restent cependant sans correctif officiel à ce jour, maintenant une pression durable sur l'éditeur.
Source : Bleeping Computer
L'auteur
Charles Gouin-Peyrot
Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.
Voir tous ses articles