Altı zaafiyetten üçünün aktif olarak istismar edildiği hızla doğrulandı: BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091) ve UnDefend (CVE-2026-45498) . ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bunları 'Bilinen İstismar Edilen Güvenlik Açıkları' kataloğuna ekleyerek federal kurumlara acil yama uygulama zorunluluğu getirdi
. Microsoft, BlueHammer'ı 14 Nisan Salı Yaması döngüsünde yamaladı ve RedSun ile UnDefend için aktif saldırılar bildirildikten sonra 21 Mayıs'ta rutin dışı yamalar yayınladı
. Geriye kalan üç açık — YellowKey (bir BitLocker atlatma, CVE-2026-45585), GreenPlasma ve MiniPlasma — ise Haziran başı itibarıyla hâlâ yamalanmamıştı
.
Araştırmacının, Microsoft'un zaafiyet yönetimi konusunda geçmişten gelen şikayetleri vardı. Nightmare Eclipse, resmi kanallar aracılığıyla gönderdiği önceki raporların göz ardı edildiğini veya kötü yönetildiğini ve Hyper-V açıkları için 250.000 dolara kadar çıkabilen hata ödülü ödemelerinin yapılmadığını iddia etti . Microsoft ise, araştırmacının zaafiyetleri halka açıklamadan önce resmi kanallardan bildirmediğini belirtti
.
Durum, Mayıs ayının son haftasında dramatik bir şekilde tırmandı. 23 Mayıs civarında Nightmare Eclipse'in GitHub hesabı askıya alındı. Araştırmacı, yaklaşık 26-27 Mayıs tarihlerinde de GitLab'dan yasaklandı . Kişisel bir blog üzerinden faaliyet göstermeye başlayan araştırmacı, bir sonraki Salı Yaması olan 14 Temmuz 2026 için "ezici" bir ek açık ifşası tehdidinde bulundu
.
27 Mayıs'ta Microsoft Güvenlik Yanıt Merkezi (MSRC), "Ortak Bir Sorumluluk: Koordineli Güvenlik Açığı İfşası ile Müşterileri Korumak" başlıklı bir blog yazısı yayınladı . Yazı, koordine olmayan ifşaları kınayarak, "yamalanmamış güvenlik açıkları için konsept kanıtı kodlarını kötü niyetli kişilerin eline veren koordinasyonsuz ifşaların asla haklı gösterilemeyeceğini ve gerçek dünyada sonuçları olacağını" belirtti
.
Ancak yazıdaki belirli bir ifade, güvenlik camiasında alarm zillerinin çalmasına neden oldu:
"Dijital Suçlar Birimimiz, bu aktörlere ve onların suç faaliyetlerine olanak sağlayanlara karşı dava açmaya devam edecek ve gerektiğinde dünya çapındaki kolluk kuvvetleriyle koordinasyon sağlayacaktır"
.
Microsoft, Nightmare Eclipse'i doğrudan isimlendirmese de, blog yazısının bağlamı — devam eden sıfırıncı gün kampanyasına doğrudan bir yanıt olması — birçok güvenlik araştırmacısı tarafından araştırmacıya yönelik özel bir hukuki tehdit olarak yorumlanmasına yol açtı .
Tepki hem hızlı hem de ezici bir çoğunlukla olumsuz oldu. Güvenlik araştırmacıları, sektör yorumcuları ve büyük teknoloji yayınları, Microsoft'u meşru güvenlik araştırmalarını caydırabilecek korkutma taktikleri uygulamakla suçladı .
Birkaç gün içinde birçok yayın organı eleştirel haberler yayınladı. TechCrunch, haberi "Microsoft, güvenlik araştırmacısını suç soruşturmasıyla tehdit ettiği için ateş altında" başlığıyla verdi . Windows Central, araştırmacının kişisel korkusuna vurgu yaparak "Hayatımı mahvedecekler" manşetini attı
. The Register, Security Affairs, CSO Online ve The Times of India da dahil olmak üzere uluslararası medya kuruluşları, siber güvenlik camiasındaki "öfke" ve "ayaklanmayı" haberleştirdi
.
Eleştirilerin ana teması şuydu: Araştırmacılar, Microsoft'un hukuki duruşunun, koordineli ifşa sürecinin kendisine olan güveni baltaladığını savundu. Eğer araştırmacılar hukuki misillemeden korkarlarsa, hataları resmi kanallar aracılığıyla bildirmeyi tamamen bırakabilirlerdi . Birçok yorumcu, Microsoft'un üç yamalanmamış güvenlik açığı dururken bir araştırmacıyı tehdit etmesindeki ironiye dikkat çekti
.
Güvenlik araştırmacısı Kevin Beaumont, Microsoft'un durumu ele alış biçimini kamuoyu önünde sorguladı ve şirketin tepkisinin orantısızlığına dikkat çekti . Genel kanı, Microsoft'un, araştırmacının ilk raporlarını kötü yöneterek tırmanışı tetiklediği ve ardından yasal kılıç sallayarak sorunu daha da kötüleştirdiği yönünde oluştu
.
2 Haziran 2026'da Microsoft geri adım attı. Şirket, X sosyal medya platformunda yayınladığı ve birçok haber kaynağı tarafından aktarılan bir açıklamada şunları belirtti: "Yasal konulara yaklaşımımız konusunda net olmak gerekirse, güvenlik araştırması yapan veya yayınlayan kişilere karşı işlem başlatma niyetinde değiliz" .
Bu ifade, 27 Mayıs blog yazısındaki Dijital Suçlar Birimi ifadesiyle doğrudan çelişiyordu. Microsoft, önceki iletişimini, Nightmare Eclipse'e yönelik belirli bir tehdit olarak değil, koordineli ifşa uygulamaları hakkında genel bir açıklama olarak çerçevelemeye çalıştı .
Alman teknoloji blogu BornCity, bu geri dönüşü, MSRC gönderisinin tetiklediği "büyük tepki" sonrası Microsoft'un "biraz geri adım atması" olarak nitelendirdi . Sektör yayını iTnews ise bu hamlenin "güvenlik araştırmacılarından gelen güçlü bir tepkinin ardından geldiğini" bildirdi
.
2 Haziran'daki açıklama, bir politika değişikliğinden ziyade bir hasar kontrol önlemi olarak anlaşılmalıdır. Microsoft, güvenlik açığı bildirim beklentilerini değiştirmeyi taahhüt etmediği gibi, araştırmacının kötü yönetilen raporlar ve ödenmeyen ödüller hakkındaki temel iddialarını da ele almadı. Şirket, koordine olmayan ifşanın sorumsuzca olduğu yönündeki duruşunu korurken, hukuki tehdidi geri çekti .
Araştırma camiasından gelen tepkiler bu şüpheciliği yansıttı. Birçok kişi, bu açıklamayı araştırmacı haklarını korumaya yönelik gerçek bir taahhütten ziyade kamuoyu baskısıyla yapılmış taktiksel bir geri çekilme olarak gördü . YellowKey, GreenPlasma ve MiniPlasma'nın Haziran başı itibarıyla hâlâ yamalanmamış olması, Microsoft'un önceliklerinin yanlış olduğuna dair eleştirileri körüklemeye devam etti
.
Bu olay, güvenlik açığı ifşa normlarındaki derin gerilimleri açığa çıkardı. Koordineli ifşa, güvene dayanır: araştırmacılar hataları gizlice bildirir, tedarikçiler ise makul bir süre içinde bunları yamalar. Göz ardı edilen raporlar, ödenmeyen ödüller veya hukuki tehditler yoluyla bu anlaşmada bir bozulma algılandığında, tüm sistem kırılgan hale gelir. Microsoft'u geri adım atmaya zorlayan üç faktör vardı: topluluktan gelen öfkenin hacmi ve hızı, araştırmacının 14 Temmuz'da daha da büyük bir açık ifşası tehdidi ve kendi yamaları eksik kalırken hukuki işlem başlatmakla tehdit etmenin rahatsız edici görüntüsü.