該研究員的行為模式極具針對性:每次發布都刻意選在微軟每月例行安全更新日(Patch Tuesday)之後,以最大化漏洞被利用的窗口期 。這種「零預警」的作法,徹底顛覆了資安界行之有年的通報倫理。
這六個漏洞的破壞力迅速獲得證實。其中三個——BlueHammer(CVE-2026-33825)、RedSun(CVE-2026-41091)與 UnDefend(CVE-2026-45498),很快就被確認正遭到駭客積極利用 。美國網路安全暨基礎設施安全局(CISA)隨即將它們列入「已知被利用漏洞」目錄,強制聯邦機構限期內完成緊急修補 。微軟在 4 月 14 日的 Patch Tuesday 修補了 BlueHammer,並在獲報攻擊事件後,於 5 月 21 日針對 RedSun 和 UnDefend 發布了「例外」安全更新 。然而,剩下的三個漏洞——包含能繞過 BitLocker 磁碟加密的 YellowKey(CVE-2026-45585),在 6 月初依然沒有任何修補 。
研究員並非無端生事。Nightmare Eclipse 聲稱,自己過去曾透過微軟官方管道提報多個漏洞,卻屢遭漠視或刁難,甚至連高達 25 萬美元(約合新台幣八百餘萬元)的 Hyper-V 漏洞賞金都拿不到 。微軟則駁斥,指該研究員在公開發布前,根本沒有依循正式管道通報 。雙方的羅生門,讓單純的技術爭議迅速染上私人恩怨的色彩。
衝突在 5 月最後一週急遽升溫。約莫 5 月 23 日,Nightmare Eclipse 的 GitHub 帳號遭到停權;緊接著約在 5 月 26 至 27 日,其 GitLab 帳號也被封鎖 。研究員只能在個人部落格上另起爐灶,並公開威脅將在 7 月 14 日,也就是下一個 Patch Tuesday,發動「骨頭碎裂級」(bone shattering)的毀滅性揭露 。
5 月 27 日,MSRC 發布了一篇題為〈共同責任:透過協調式漏洞揭露保護客戶〉(A Shared Responsibility: Protecting customers through Coordinated Vulnerability Disclosure)的文章 。文中痛批這種未經協調的揭露行為,寫道:「將未修補漏洞的概念驗證程式碼交到惡意攻擊者手中的『未經協調揭露』,永遠都不具正當性,且會造成真實世界的後果」。
真正點燃炸藥桶的,是文章中的這一句話:
「我們的數位犯罪部門(Digital Crimes Unit)將持續對這些行為者,以及促成其犯罪活動的對象提起訴訟——並視需要與全球執法機構協調」。
儘管微軟並未指名道姓,但這篇回應完全是針對 Nightmare Eclipse 的零時差炸彈而來,資安圈幾乎一面倒地將其解讀為對研究員個人的具體刑事追訴威脅 。
反應來得又快又猛。從獨立安全研究員、產業評論家,到國際知名科技媒體,一面倒地抨擊微軟此舉形同「恫嚇」,將對合法的安全研究產生寒蟬效應 。
短短幾天內,各大媒體的標題盡是撻伐之聲。TechCrunch 寫道:「微軟因威脅對資安研究員進行刑事調查而引火燒身」。Windows Central 更以研究員的個人恐懼為標題:「他們會毀了我的人生」。英國老牌科技媒體 The Register、Security Affairs、CSO Online 以及印度的時報(Times of India)等國際媒體都大篇幅報導了資安圈的「憤怒」與「譁然」。
批評聲浪的共同核心是:研究員們認為,微軟這種法律恫嚇姿態,實質上破壞了「協調式漏洞揭露」機制賴以運作的基礎——信任。如果研究員提報漏洞後,反而要擔心挨告,那未來誰還願意循正規管道通報? 更諷刺的是,當微軟忙著對研究員磨刀霍霍時,六個漏洞中有三個根本還沒修好 。知名安全研究員 Kevin Beaumont 也公開質疑微軟處理此事的比例原則 。
在排山倒海的壓力下,微軟選擇了急踩煞車。2026 年 6 月 2 日,微軟在社群平台 X 上發表聲明:「關於我們對法律事務的處理方式,須在此釐清:我們『無意』對進行或發表其安全研究的個人採取行動」。
這份聲明,幾乎直接推翻了 5 月 27 日 MSRC 文章中那充滿威脅的「數位犯罪部門」措辭。微軟試圖將其定位為一篇關於「協調揭露」的通用立場宣示,而非針對 Nightmare Eclipse 的特定威脅 。德國科技部落格 BornCity 形容,微軟是在被這波「公關大災難」沖洗之後,才「稍微」開始退讓 。澳洲 IT 新聞 iTnews 則直言,此舉是在「資安研究員的強烈反彈後」所做出 。
將微軟 6 月 2 日的聲明理解為「損害控管」,遠比理解為「政策大轉彎」來得精確。微軟並未承諾改變其對漏洞揭露的期待,也沒有回應研究員對於「通報被無視」與「賞金未支付」的核心指控。它只是暫時收回了法律大棒,但依然堅守「未經協調的揭露是不負責任」的基本立場 。
資安社群的回應也反映了這種懷疑。多數人認為這不過是迫於公眾壓力下的戰術性撤退,而非真正願意捍衛研究員權利 。再加上 YellowKey、GreenPlasma、MiniPlasma 這三個漏洞遲遲未有修補,更加深了外界對微軟搞錯優先順序的批判 。
這起事件赤裸裸地揭示了漏洞揭露機制的深層矛盾。協調揭露的運作,全仰賴一種無形的「社會契約」:研究員私下提報臭蟲,廠商則在合理時間內修補。當任何一方感覺這紙契約被撕毀——無論是通報被漠視、賞金遭扣留,還是受到法律威脅——整個系統就會變得極度脆弱,一觸即潰。
最終,三個關鍵因素合力逼迫微軟讓步:資安社群那鋪天蓋地、即時且猛烈的怒火,研究員威脅 7 月 14 日還有更恐怖的大禮包,以及,自家漏洞還沒修好就先急著告人那極為難堪的對比觀感。