Una vulnerabilidad de día cero en Windows, denominada LegacyHive, permite a los atacantes elevar sus privilegios en sistemas Windows actuales. Esta vulnerabilidad fue descubierta por un investigador de seguridad que utiliza el seudónimo "Nightmare Eclipse" en el Servicio de Perfiles de Usuario de Windows, y aún no ha recibido un identificador CVE oficial.

Nightmare Eclipse anunció la vulnerabilidad junto con una prueba de concepto (PoC) simplificada, con el objetivo de dificultar su explotación hasta que Microsoft publique una actualización de parches en julio de 2026. Según análisis, los usuarios no administradores pueden utilizar LegacyHive para modificar el contenedor del registro y ejecutar código automáticamente cuando un usuario con cuentas administrativas inicia sesión en un dispositivo comprometido. Expertos en ciberseguridad han confirmado que este exploit funciona.

Microsoft ha reconocido estar al tanto de la vulnerabilidad y está investigando activamente la validez de las afirmaciones. La empresa afirmó estar comprometida con examinar problemas de seguridad y actualizar los productos afectados lo más rápido posible para proteger a sus clientes.

Aunque Microsoft aún no ha asignado un CVE ni lanzado una actualización de seguridad para LegacyHive, la empresa ACROS Security, detrás de la plataforma de ciberseguridad 0Patch, ha publicado parches gratuitos y no oficiales. Estos micro-parches cierran la vulnerabilidad en versiones de Windows 10 2004 o superior y Windows Server 2022 o superior, impidiendo que el atacante cargue un perfil de usuario temporal y neutralizando así el exploit. Los usuarios pueden instalar automáticamente este parche registrándose en 0Patch y descargando el agente 0Patch.