| 7 अप्रैल | BlueHammer पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट (PoC) के साथ सार्वजनिक रूप से जारी किया गया । |
| ~10 अप्रैल | Barracuda और Huntress के अनुसार, रूस में स्थित बुनियादी ढांचे से सक्रिय शोषण देखा गया । |
| 14 अप्रैल | माइक्रोसॉफ्ट का अप्रैल माह का पैच ट्यूसडे अपडेट जारी; BlueHammer के लिए CVE-2026-33825 (CVSS 7.8) के रूप में समाधान । |
| 16 अप्रैल | RedSun (डिफेंडर के क्लाउड फाइल रोलबैक के माध्यम से LPE) और UnDefend (डिफेंडर के सिग्नेचर अपडेट को अक्षम करता है) का खुलासा; Huntress पुष्टि करता है कि तीनों डिफेंडर एक्सप्लॉइट एक्टिव अटैक में हैं । |
| ~17 अप्रैल | अमेरिकी एजेंसी CISA ने CVE-2026-41091 (RedSun) और CVE-2026-45498 (UnDefend) को अपनी ज्ञात शोषित कमजोरियों (KEV) की सूची में शामिल किया और अमेरिकी संघीय एजेंसियों के लिए 3 जून, 2026 तक अनिवार्य पैचिंग का आदेश दिया । |
| 12 मई | Microsoft के मई पैच ट्यूसडे के ठीक एक दिन बाद YellowKey (WinRE के माध्यम से BitLocker बायपास) और GreenPlasma (CTFMON सिस्टम एलिवेशन) जारी किए गए । |
| 17 मई | MiniPlasma जारी किया गया — पूरी तरह से अपडेटेड विंडोज 11 पर सिस्टम-लेवल LPE । |
| 19 मई | ThreatLocker पुष्टि करता है कि MiniPlasma पूरी तरह से पैच्ड सिस्टम पर काम करता है । |
| 21 मई | माइक्रोसॉफ्ट RedSun और UnDefend के लिए आउट-ऑफ-बैंड (अनियोजित) पैच जारी करता है । |
| ~23 मई | GitHub, Nightmare-Eclipse खाते को समाप्त करता है । |
| ~26-27 मई | GitLab भी इससे जुड़े खातों को समाप्त करता है । |
| 27 मई | माइक्रोसॉफ्ट ने अपने ब्लॉग में "ए साझा जिम्मेदारी" शीर्षक से इन खुलासों की निंदा करते हुए और अपनी डिजिटल क्राइम यूनिट के माध्यम से संभावित कानूनी कार्रवाई की चेतावनी देते हुए एक पोस्ट प्रकाशित किया । |
| 14 जुलाई (धमकी) | शोधकर्ता ने इस तारीख को एक बड़े पैमाने पर एक्सप्लॉइट रिलीज करने की चेतावनी दी है । |
मई 2026 के अंत तक छह में से तीन कमजोरियों को पैच किया जा चुका था। तीन अभी भी अनसुलझी थीं।
| एक्सप्लॉइट का नाम | प्रकार / लक्ष्य | CVE | CVSS | पैच की स्थिति |
|---|---|---|---|---|
| BlueHammer | माइक्रोसॉफ्ट डिफेंडर में LPE → सिस्टम एक्सेस | CVE-2026-33825 | 7.8 | पैच्ड — 14 अप्रैल पैच ट्यूसडे |
| RedSun | माइक्रोसॉफ्ट डिफेंडर में LPE | CVE-2026-41091 | 7.8 | पैच्ड — 21 मई का आउट-ऑफ-बैंड अपडेट |
| UnDefend | डिफेंडर के सिग्नेचर अपडेट को अक्षम करता है | CVE-2026-45498 | 4.0 | पैच्ड — 21 मई का आउट-ऑफ-बैंड अपडेट |
| YellowKey | WinRE के माध्यम से BitLocker बायपास | CVE-2026-45585 | 6.8 | अनपैच्ड — केवल बचाव के उपाय बताए गए |
| GreenPlasma | CTFMON सिस्टम एलिवेशन | निर्दिष्ट नहीं | निर्दिष्ट नहीं | अनपैच्ड |
| MiniPlasma | पूरी तरह से पैच्ड विंडोज 11 पर LPE → सिस्टम | निर्दिष्ट नहीं | निर्दिष्ट नहीं | अनपैच्ड — ThreatLocker द्वारा पुष्टि |
MiniPlasma विशेष रूप से खतरनाक है क्योंकि यह एक सामान्य यूजर को, मई 2026 के सभी नवीनतम अपडेट लगे सिस्टम पर सिस्टम-लेवल (NT AUTHORITY\SYSTEM) का पूर्ण विशेषाधिकार प्राप्त करने देता है । यह उसी cldflt.sys क्लाउड फाइल ड्राइवर का फायदा उठाता है जिसे BlueHammer ने निशाना बनाया था। शोधकर्ता का दावा है कि माइक्रोसॉफ्ट ने 2020 की एक कमजोरी (CVE-2020-17103) का "पूरी तरह से पैच नहीं किया", और MiniPlasma पुरानी खामी को फिर से ट्रिगर करता है ।
शोधकर्ता ने स्पष्ट रूप से इन खुलासों को MSRC के साथ बुरे व्यवहार का बदला बताया। सार्वजनिक बयानों और रिपोर्टिंग से पता चलता है कि पहले निजी तौर पर रिपोर्ट की गईं कमजोरियों को MSRC ने या तो खारिज कर दिया, उन पर प्रतिक्रिया बेहद धीमी रही, या फिर ऐसी मांगें की गईं जो शोधकर्ता को बहुत ज्यादा लगीं — जैसे कथित तौर पर एक्सप्लॉइट के वीडियो प्रदर्शन की मांग ।
शोधकर्ता के नाम से जुड़ा एक दोहराया जाने वाला दावा कहता है कि "MSRC ने व्यक्तिगत रूप से मुझसे कहा कि वे मेरी जिंदगी बर्बाद कर देंगे और उन्होंने किया" । बाद के एक्सप्लॉइट का समय — मसलन YellowKey, GreenPlasma और MiniPlasma का मई के पैच ट्यूसडे के एकदम बाद जारी होना — साफ दिखाता है कि मकसद अधिकतम नुकसान और दबाव बनाना था ।
27 मई, 2026 को, माइक्रोसॉफ्ट ने "ए साझा जिम्मेदारी: समन्वित भेद्यता प्रकटीकरण के माध्यम से ग्राहकों की रक्षा करना" शीर्षक से एक ब्लॉग पोस्ट प्रकाशित किया । इस पोस्ट में:
माइक्रोसॉफ्ट की इस भाषा ने विवाद को और बढ़ा दिया, लेकिन इससे मूल समस्या का समाधान नहीं हुआ: तीन ज़ीरो-डेज़ अभी भी बिना पैच के थे। GitHub और फिर GitLab ने 23 और 26 मई के आसपास शोधकर्ता के खातों पर प्रतिबंध लगाकर कार्रवाई की ।
अप्रैल के मध्य तक, डिफेंडर के शुरुआती तीनों एक्सप्लॉइट का एक्टिव शोषण हो रहा था। Huntress और Barracuda जैसी सुरक्षा फर्मों ने देखा कि हैकर्स सीधे सार्वजनिक GitHub रिपॉजिटरी से PoC कोड उठाकर इस्तेमाल कर रहे थे और उनका बुनियादी ढांचा रूस से जुड़ा हुआ था ।
अमेरिकी एजेंसी CISA ने तेजी से कार्रवाई की। BlueHammer को 22 अप्रैल को KEV कैटलॉग में डाला गया और संघीय एजेंसियों के लिए 6 मई तक पैचिंग की समय सीमा तय की गई । बाद में RedSun और UnDefend को भी इसमें जोड़ा गया । यह गहरी चिंता को दर्शाता है: जब आपके सुरक्षा उपकरण (जैसे एंटीवायरस) ही हमले का जरिया बन जाएं, तो सुरक्षा का पारंपरिक ढांचा टूट जाता है।
साइबर सुरक्षा जगत ने इस मामले पर मिली-जुली प्रतिक्रिया दी।
शोधकर्ता की आलोचना Barracuda, ThreatLocker, और LevelBlue जैसी कंपनियों ने की, जिन्होंने इस अभियान को खतरनाक और प्रतिकूल बताया । जब कोई कार्यशील एक्सप्लॉइट सार्वजनिक रूप से गिराया जाता है और कोई पैच मौजूद नहीं होता, तो उद्यम और संगठन सीधे जोखिम में आ जाते हैं।
माइक्रोसॉफ्ट की आलोचना भी उतनी ही तीखी थी। कई विशेषज्ञों ने कहा कि यदि MSRC की प्रक्रिया अधिक सम्मानजनक और उत्तरदायी होती तो पूरी स्थिति को टाला जा सकता था। इन खुलासों ने लंबे समय से चली आ रही शिकायतों को फिर से हवा दे दी: धीमी जांच-पड़ताल, अस्पष्ट संवाद और स्वतंत्र शोधकर्ताओं के प्रति विरोधी रवैया ।
सबसे विचित्र बात यह रही कि माइक्रोसॉफ्ट उस समय कानूनी कार्रवाई की धमकी दे रहा था जब तीन एक्सप्लॉइट अभी भी अनपैच्ड थे — एक ऐसा कदम जिसे टिप्पणीकारों ने दिखावटी और गलत प्राथमिकता बताया ।
शोधकर्ता अभी चुप जरूर है, लेकिन पूरी तरह से शांत नहीं। प्लेटफॉर्म से बैन होने के बाद, उसने एक निजी ब्लॉग बनाया और स्पष्ट रूप से 14 जुलाई — अगले पैच ट्यूसडे — को एक और बड़े पैमाने पर एक्सप्लॉइट रिलीज करने की धमकी दी ।
सुरक्षा टीमों के लिए, तत्काल प्राथमिकता स्पष्ट है:
autofstx.exe बूटएक्जीक्यूट वैल्यू हटा दें और BitLocker के लिए TPM+PIN सुरक्षा सक्षम करें ।Nightmare-Eclipse प्रकरण सिर्फ छह कमजोरियों की कहानी नहीं है। यह प्लेटफ़ॉर्म निर्माताओं और उन स्वतंत्र शोधकर्ताओं के बीच रिश्तों की एक बड़ी परीक्षा है जिन पर वे सुरक्षा के लिए निर्भर हैं। जब यह रिश्ता टूटता है, तो परिणाम सार्वजनिक, शोषण योग्य और बेहद गंभीर होते हैं।