За шесть недель исследователь под псевдонимом Nightmare Eclipse опубликовал уже шесть новых или заново актуализированных проблем в Windows. Для тех, кто отвечает за корпоративные ноутбуки, серверы и базовую защиту рабочих станций, это плохая новость: уязвимости Windows бьют не по экзотике, а по вещам, которые многие считают фундаментом платформы, от BitLocker до Defender.
После майского Patch Tuesday 2026 года список пополнился еще тремя находками — YellowKey, GreenPlasma и MiniPlasma, сообщает Dark Reading. Если коротко, речь идет о сценариях обхода шифрования, локального повышения привилегий и повторной эксплуатации бага, который Microsoft считала закрытым еще в 2020 году.
Самой наглядной выглядит YellowKey. По данным LevelBlue, эта уязвимость позволяет атакующему с физическим доступом к устройству и обычным USB-носителем фактически свести на нет защиту BitLocker. Сценарий не требует ни учетных данных, ни PIN-кода, ни обхода TPM. Достаточно вставить подготовленный USB в машину с включенным BitLocker, дождаться или принудительно вызвать перезагрузку в Windows Recovery Environment и ввести определенную комбинацию клавиш для запуска эксплуатации. Для организаций с парком ноутбуков это неприятное напоминание: шифрование диска не спасает, если контроль над устройством хотя бы на несколько минут ушел из рук компании.
Вторая проблема, GreenPlasma, касается уже не физического доступа, а повышения привилегий. Уязвимость затрагивает Windows 10, Windows 11 и Windows Server и связана с компонентом управления службами текстового ввода. В текущем виде опубликованный proof-of-concept, по оценке LevelBlue, еще не доводит атаку до финальной стадии с правами SYSTEM, но именно это делает историю особенно показательной: порог входа для злоумышленника выше, зато потенциал у атаки серьезный. При успешной эксплуатации можно получить полный системный уровень доступа, заняться кражей учетных данных, закреплением, обходом защитных механизмов и горизонтальным перемещением внутри инфраструктуры. В комментарии Dark Reading менеджер по исследованию угроз SpiderLabs Threat Intelligence в LevelBlue Карл Сиглер описал вполне приземленный сценарий: жертву убеждают поставить RMM-инструмент, а затем уже через этот удаленный доступ запускают локальную эскалацию привилегий.
Третья находка, MiniPlasma, бьет по самому неприятному месту — по доверию к уже закрытым инцидентам. Речь идет об эксплуатации CVE-2020-17103, уязвимости повышения привилегий в Windows Cloud Files Mini Filter Driver, которую Google Project Zero передал Microsoft еще в 2020 году. Патч тогда вышел, но, как утверждает Nightmare Eclipse, оригинальный PoC от Google по-прежнему работает без каких-либо изменений. Исследователь заявляет, что смог довести этот PoC до состояния эксплойта, позволяющего взять систему под полный контроль. Если это подтверждается на полностью обновленных Windows 11, вопрос уже не только в конкретном баге, а в качестве верификации исправлений и в том, как долго в индустрии живут ложные ощущения безопасности после слова patched.
Впрочем, нынешняя волна началась не на этой неделе. За предыдущие шесть недель Nightmare Eclipse уже опубликовал BlueHammer, RedSun и UnDefend. Первые два, по описанию Dark Reading, позволяют превращать Microsoft Defender из защитного инструмента в элемент атаки на пользователя. UnDefend, в свою очередь, дает возможность постепенно ухудшать способность Defender обнаруживать новые угрозы. Пока Microsoft официально присвоила CVE и выпустила исправление только для BlueHammer — это CVE-2026-33825, и именно она уже попала в каталог CISA Known Exploited Vulnerabilities. По словам самого исследователя, RedSun компания, похоже, закрыла тихо, без CVE и публичного advisory, хотя были признаки эксплуатации. Остальные проблемы на момент публикации материала оставались без патчей.
Microsoft в ответ на запрос издания заявила, что знает о «предполагаемых уязвимостях» и проверяет их валидность и применимость к своим платформам и сервисам. Формулировка аккуратная, но для рынка она означает простую вещь: у вендора еще нет публичной позиции, которая бы окончательно подтверждала или опровергала все технические заявления исследователя. Одновременно компания напомнила, что поддерживает coordinated vulnerability disclosure — модель, при которой исследователь дает вендору время на проверку и выпуск патча до публикации деталей. Проблема в том, что Nightmare Eclipse эту модель демонстративно игнорирует и, по словам старшего chief cybersecurity storyteller Barracuda Кристин Барри, публикует материалы сразу после Patch Tuesday, то есть в момент, когда до следующего штатного окна обновлений остается почти месяц. Для защитников это худший тайминг из возможных: эксплойты уже на столе, а планового патча еще нет.
Эксперты при этом предлагают не сваливать все находки в одну кучу. Kieran Human из ThreatLocker отмечает, что их эксплуатация различается по сложности. MiniPlasma он называет одной из самых тревожных, потому что использовать ее сравнительно просто. YellowKey ограничена необходимостью физического доступа, а GreenPlasma пока не выглядит полностью автоматизированным инструментом для массовых атак. Но в сумме эти уязвимости Windows складываются в полноценную цепочку: одна ослабляет или обходит защиту диска, другая повышает привилегии, третья мешает Defender замечать угрозы. Именно это, а не каждая отдельная CVE, должно беспокоить ИБ-команды и IT-руководителей.
Для разработчиков и инфраструктурных команд история тоже не абстрактная. Во-первых, она еще раз показывает, что ежемесячный Patch Tuesday сам по себе не равен закрытому риску: часть проблем может жить вне патч-цикла, а часть — формально считаться исправленной, но сохранять рабочую поверхность для эксплуатации. Во-вторых, базовые допущения вроде «BitLocker спасет утерянный ноутбук» или «Defender хотя бы удержит базовый периметр» требуют пересмотра. Там, где есть чувствительные данные, одного включенного шифрования уже недостаточно без жесткого контроля физического доступа, режима восстановления и политики работы со съемными носителями. Там, где в ходу RMM и удаленная поддержка, локальная эскалация привилегий быстро перестает быть локальной проблемой.
В этой истории важен не только сам набор багов, но и новая модель давления на вендора: не переговоры до релиза патча, а серийные публикации сразу после ежемесячного окна обновлений. Если Microsoft не сможет быстро и прозрачно закрывать такие кейсы, уязвимости Windows будут обсуждаться уже не как отдельные инциденты, а как симптом того, что доверие к встроенным защитным механизмам Windows приходится заново заслуживать после каждого Patch Tuesday.