КИБЕРБЕЗОПАСНОСТЬ

Конфликт с Microsoft вывел в паблик шесть 0-day в Windows

Шесть 0-day в Windows уже опубликованы, три из них начали эксплуатировать почти сразу. Конфликт Microsoft с исследователем стал риском для бизнеса.

✍️ Редакция iTech News | 29.05.2026 | ⏱ 5 мин | Источник: The Register
Конфликт с Microsoft вывел в паблик шесть 0-day в Windows

Шесть 0-day в Windows уже оказались в открытом доступе, а три из них, по данным Microsoft, злоумышленники начали использовать почти сразу после публикации PoC-кода. Для компаний это плохая новость без скидок на драму: окно между разглашением и реальной эксплуатацией теперь измеряется не днями, а часами.

Поводом стал затяжной конфликт Microsoft с исследователем, известным как Nightmare Eclipse или Chaotic Eclipse, сообщает The Register. Автор уже выложил шесть уязвимостей под названиями RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma и MiniPlasma, а теперь пообещал новый «жесткий» релиз 14 июля. Microsoft в ответ публично осудила публикацию непатченных багов с рабочим кодом и фактически дала понять, что готова подключать юристов и правоохранителей.

Из шести опубликованных багов три, по версии Microsoft, уже эксплуатируются: это BlueHammer, RedSun и UnDefend. Еще для трех патчей на момент публикации материала не было. При этом YellowKey, которому присвоен идентификатор CVE-2026-45585, компания отнесла к категории с повышенной вероятностью эксплуатации, поскольку для него уже существует рабочий PoC. Иными словами, проблема не в абстрактной перепалке исследователя с вендором, а в том, что часть инфраструктуры Windows-клиентов оказалась под дополнительным давлением прямо сейчас.

Отдельно Microsoft подчеркнула, что ни одна из этих уязвимостей не была передана через официальные каналы до того, как стала публичной. В корпоративном блоге компания выступила против любых публикаций вне координированного процесса disclosure, если они дают злоумышленникам код для непатченных дыр. Формулировки при этом были довольно жесткими: Microsoft напомнила про свою Digital Crimes Unit, которая занимается преследованием киберпреступников и тех, кто им помогает, в координации с правоохранительными органами. Для внешнего наблюдателя это выглядит не как попытка сбить градус, а как публичное предупреждение.

Сам Nightmare Eclipse описывает ситуацию иначе. В очередном сообщении исследователь утверждает, что Microsoft отказалась нормально общаться, унизила его публично, не выплатила вознаграждение и даже удалила аккаунт Microsoft, через который он раньше отправлял отчеты о багах. Именно этим он объясняет, почему нормальная координация больше не работает. Проверить детали переписки со стороны невозможно: The Register отдельно отмечает, что Microsoft не ответила на вопросы о возможном судебном иске, статусе исследователя и блокировке его аккаунта в MSRC. Но даже без доступа к внутренней кухне видно главное: конфликт давно вышел за пределы стандартного спора о сроках disclosure.

С технической точки зрения история неприятна еще и тем, что она показывает зрелость современной «цепочки от PoC до эксплуатации». Когда рабочий код появляется публично, его быстро подхватывают не только исследователи и red team, но и те, кому не нужен длительный reverse engineering. Системный инженер Muhammad Qasim Shahzad на LinkedIn сформулировал это жестко: один человек за шесть недель нанес enterprise-ущерб такого масштаба, какой некоторые APT-группы не наносят и за год. Оценка эмоциональная, но по сути верная: темп уязвимостей и скорость их превращения в оружие снова выросли.

На этом фоне особенно показательной стала реакция индустрии. Дастин Чайлдс из Zero Day Initiative, который много лет работал и на стороне Microsoft, и внутри процессов координированного disclosure, прямо сказал, что у вендора тоже есть ответственность. По его словам, публично обвинять исследователя в нарушении правил, не показывая переписку и контекст, довольно смело. Чайлдс также заметил, что Microsoft могла бы куда яснее объяснить клиентам реальный уровень риска по каждому багу и варианты защиты до выхода патчей. Это как раз та часть коммуникации, которая обычно важнее корпоративной морали.

Не менее жестко высказалась Кэти Моуссурис, основательница Luta Security и одна из ключевых фигур в истории bug bounty у Microsoft. Она назвала реакцию компании противоречивой: с одной стороны, Microsoft пишет, что ее программа гарантирует исследователям вознаграждение и публичное признание, с другой — отвечает так на конкретные претензии человека, который утверждает, что не получил ни того ни другого. Моуссурис также обратила внимание на лексику: использование старого термина responsible disclosure и упоминание Digital Crimes Unit в одном тексте делает сообщение скорее угрожающим, чем деэскалирующим. Для других исследователей это плохой сигнал: спор о процессе внезапно начинает пахнуть уголовной рамкой.

Кевин Бомонт, еще один хорошо известный специалист по безопасности и бывший сотрудник Microsoft, пошел дальше и назвал ситуацию «пожаром на свалке», созданным самой компанией. Он напомнил, что в прошлом Microsoft уже по-разному реагировала на исследователей, публиковавших 0-day и PoC. Это особенно неудобно на фоне нынешней риторики о почти криминальной природе подобных публикаций. Ни Бомонт, ни другие эксперты, с которыми общался The Register, не поддерживают действия Nightmare Eclipse. Но почти все сходятся в одном: когда процесс disclosure ломается настолько громко, проигрывают прежде всего пользователи и корпоративные заказчики, а не участники перепалки в соцсетях и блогах.

Для русскоязычной IT-аудитории из этой истории следует довольно приземленный вывод. Если в компании есть парк Windows-систем, защита больше не может строиться только вокруг традиционного цикла «вышел Patch Tuesday, обновимся по регламенту». Когда 0-day в Windows публикуются с рабочим кодом и начинают использоваться почти сразу, нужны ускоренная инвентаризация, временные компенсирующие меры, более жесткий мониторинг endpoint-событий и нормальная приоритизация обновлений на уровне бизнеса, а не только ИБ-отдела. Для продуктовых команд и CTO это еще и напоминание, что зависимость от одного крупного вендора включает не только лицензии и roadmap, но и чужие кризисы коммуникации.

До 14 июля, дату которого исследователь отдельно выделил в своих публикациях, у Microsoft остается не так много времени, чтобы перевести скандал обратно в техническую плоскость. Если этого не произойдет, кейс рискует стать не просто очередной историей про 0-day в Windows, а учебником по тому, как конфликт между исследователем и вендором превращается в операционный риск для тысяч компаний.

Поделиться: Telegram X LinkedIn