佢嘅玩法完全唔跟「協調漏洞披露」(CVD)嗰套規矩。佢唔會預先通知微軟,仲成日專登揀正微軟每月例牌出安全修補嘅「Patch Tuesday」之後先公開,目的就係要將漏洞曝光嘅時間拉到最長,等微軟冇得即刻補鑊 。
呢六個漏洞入面,有三個好快就畀人證實緊係畀黑客「落場」用緊:BlueHammer(CVE-2026-33825)、RedSun(CVE-2026-41091)同 UnDefend(CVE-2026-45498)。美國網絡安全暨基礎設施安全局(CISA)仲要拿拿聲將佢哋加入「已知被利用漏洞」目錄,下令聯邦機構要緊急修補 。微軟喺 4 月 14 號嘅 Patch Tuesday 修補咗 BlueHammer,之後收到風話 RedSun 同 UnDefend 畀人用嚟攻擊,先拿拿臨喺 5 月 21 號出咗「緊急安全修補」(out-of-band fixes)。其餘三個漏洞——YellowKey(一個 BitLocker 繞過漏洞,編號 CVE-2026-45585)、GreenPlasma 同 MiniPlasma——到咗 6 月初都仲未有修補程式 。
呢位研究員話自己同微軟嘅漏洞處理手法早有牙齒印。Nightmare Eclipse 聲稱,以前循官方渠道提交嘅報告唔係被無視就係畀人亂咁處理,而且連懸賞獎金(聽講針對 Hyper-V 漏洞嘅獎金高達 25 萬美元)都畀人拖數唔找 。另一邊廂,微軟就反咬一啖,話個研究員喺公開發布之前,根本冇通過官方渠道通報過呢啲漏洞 。
件事喺 5 月最後一個禮拜急劇升溫。大約 5 月 23 號左右,Nightmare Eclipse 嘅 GitHub 帳戶畀人停咗權。之後無幾耐,佢個 GitLab 帳戶亦喺 5 月 26 至 27 號左右被封殺 。冇咗平台,個研究員就轉戰自己嘅個人網誌,仲威脅話將會喺 2026 年 7 月 14 號——即係下一個 Patch Tuesday——嚟一次「天崩地裂」(bone shattering)嘅大爆料,公開更多漏洞 。
去到 5 月 27 號,微軟嘅 MSRC 出咗篇網誌文,標題叫「共同責任:透過協調漏洞披露保護客戶」("A Shared Responsibility: Protecting customers through Coordinated Vulnerability Disclosure")。篇文狂插嗰啲唔協調嘅披露方式,話「將未修補漏洞嘅概念驗證代碼交到不法份子手中,呢啲唔協調嘅披露永遠都係冇道理嘅,而且會帶嚟實實在在嘅後果」。
其中有一段說話,直頭觸動晒成個網絡安全界嘅神經:
「我哋嘅數碼犯罪調查組(Digital Crimes Unit)會繼續對呢啲行為者,同埋促成佢哋犯罪活動嘅人採取法律行動——必要時會同全球各地嘅執法機構協調合作」。
雖然微軟冇直接開名話要搞 Nightmare Eclipse,但成篇文嘅語境根本就係直接回應緊呢次零日漏洞大披露行動。好多安全研究員一睇,就覺得呢段說話係衝住 Nightmare Eclipse 嚟嘅,係實牙實齒嘅法律威脅 。
啲反應嚟得又快又猛,仲要幾乎一面倒係負評。安全研究員、業界評論員同各大科技媒體,齊齊鬧爆微軟呢種「靠嚇」嘅做法,話咁樣會整死晒正正經經嘅安全研究工作 。
幾日之內,好多媒體都出咗批判性嘅報導。TechCrunch 個頭條標題係「微軟因威脅要對安全研究員進行刑事調查而受炮轟」。Windows Central 就引述研究員嘅個人恐懼,用咗個標題「佢哋會毀咗我一生」嚟報導 。The Register、Security Affairs、CSO Online 同印度時報等媒體都有跟進,好多國際媒體都用咗「震怒」同「嘩然」嚟形容網絡安全界嘅反彈 。
啲批評聲入面有個核心論調:研究員認為微軟呢種擺出法律姿態嘅做法,根本就係破壞緊大家對「協調披露」呢個機制嘅信任。如果研究員驚咗會畀人法律報復,佢哋分分鐘會直頭唔再透過官方渠道通報漏洞 。有幾個評論員仲提到當中有幾諷刺:微軟一路威脅要告個研究員,但同時間六個已披露漏洞入面有三個都仲未修補好 。
安全研究員 Kevin Beaumont 亦公開點出微軟處理件事嘅手法好有問題,質疑公司嘅回應完全不成比例 。嚟到呢度,個共識已經好清楚:成件事嘅根源,係微軟處理唔好研究員最初提交嘅報告,搞到件事升溫,然後仲要用法律大棒去兇人,完全係火上加油 。
到咗 2026 年 6 月 2 號,微軟轉軚。佢哋喺社交平台 X 度出咗份聲明(多間媒體都有報導),白紙黑字咁寫住:「講清楚我哋對法律事務嘅處理手法,我哋無意對進行或發布安全研究嘅個人採取行動」。
呢份聲明,完全推翻晒 5 月 27 號篇 MSRC 網誌文入面,拎個數碼犯罪調查組出嚟兇人嗰段說話。微軟嘗試兜返,話之前嗰篇文只係對協調披露做法嘅一個普遍立場,唔係特別針對 Nightmare Eclipse 嘅威脅 。
德國科技網誌 BornCity 形容微軟今次轉軚係「跪低咗少少」,因為篇 MSRC 網誌文引發咗一場「公關災難」。業界媒體 iTnews 就報導話,微軟呢一步「係喺安全研究員強烈反彈之後先至出現嘅」。
老實講,6 月 2 號呢份聲明,最好嘅理解係一種「救火」嘅損害控制措施,而唔係乜嘢政策大改革。微軟冇承諾會改變佢哋對漏洞披露嘅期望,亦冇回應研究員嗰啲「報告被無視」、「獎金被拖數」嘅核心指控。間公司只係縮沙,收返嗰句法律威脅,但佢哋依然企硬,認為嗰種唔協調嘅披露方式係不負責任 。
研究社群對今次轉軚嘅反應,都充分反映咗呢種懷疑。好多人都覺得,呢個所謂「澄清」只係一個喺公眾壓力下嘅戰術性撤退,而唔係真心想保障研究員嘅權利 。YellowKey、GreenPlasma 同 MiniPlasma 去到 6 月初都仲未有任何修補,呢個事實繼續加劇咗外界嘅批評,話微軟嘅優先次序根本錯晒 。
呢場大龍鳳,暴露咗漏洞披露規範入面嘅深層次矛盾。「協調披露」呢套嘢係講個「信」字:研究員私下通報漏洞,廠商喺合理時間內修補返。一旦任何一方覺得呢個「約定」爛咗——可能係報告被無視、獎金被拖數,又或者用法律去威脅人——咁成個系統就會變得好脆弱。最終,有三個原因逼到微軟要跪低:社群怒火嚟得又快又勁、個研究員威脅話 7 月 14 號仲會有更大規模嘅爆料,同埋最核突嘅一點——一路用法律去兇人,但同時間自己啲安全修補程式仲未出得齊,觀感上真係肉酸到冇朋友。