以下時間軸記錄了每個漏洞的揭露、修補狀態,以及相關機構的因應措施。
| 日期 | 事件 |
|---|---|
| 4 月 3 日 | BlueHammer:一個可讓低權限用戶取得 NT AUTHORITY\SYSTEM(最高系統權限)的本機提權漏洞,利用微軟 Defender 的設計缺陷達成。在 GitHub 上公開,並附帶訊息「我沒在唬爛」。 |
| 4 月 7 日 | BlueHammer 的完整攻擊概念驗證(PoC)公開釋出。 |
| 約 4 月 10 日 | Barracuda 和 Huntress 等資安公司發現,已有俄羅斯境內的基礎設施開始利用此漏洞進行真實攻擊。 |
| 4 月 14 日 | 微軟的例行「週二修補日」發布修復,將此漏洞列為 CVE-2026-33825(嚴重性評分 7.8)。 |
| 4 月 16 日 | RedSun(利用 Defender 雲端檔案回滾功能提權)和 UnDefend(可停用 Defender 特徵碼更新)同時揭露。Huntress 證實這三個微軟 Defender 的漏洞均已遭到實際攻擊。 |
| 約 4 月 17 日 | CISA 將 CVE-2026-41091 (RedSun) 和 CVE-2026-45498 (UnDefend) 列入其「已知遭利用漏洞」(KEV)目錄,強制要求美國聯邦機構在 6 月 3 日前完成修補。 |
| 5 月 12 日 | YellowKey(透過 Windows 修復環境 WinRE 繞過 BitLocker 磁碟加密)和 GreenPlasma(透過 CTFMON 服務提權至 SYSTEM)在微軟 5 月修補日隔天發布。 |
| 5 月 17 日 | MiniPlasma 釋出——這是一個能在已完整更新的 Windows 11 上取得 SYSTEM 最高權限的漏洞,威力驚人。 |
| 5 月 19 日 | ThreatLocker 公司證實 MiniPlasma 確實能在安裝了所有 2026 年 5 月更新的系統上成功運作。 |
| 5 月 21 日 | 微軟為 RedSun 和 UnDefend 發布「帶外」緊急修補程式。 |
| 約 5 月 23 日 | GitHub 終止 Nightmare-Eclipse 的帳號。 |
| 約 5 月 26至27 日 | GitLab 也跟進終止其相關帳號。 |
| 5 月 27 日 | 微軟發表名為「共同的責任」的官方部落格文章,公開譴責這種不負責任的揭露行為,並暗示其「數位犯罪小組」不排除採取法律行動。 |
| 7 月 14 日 (威脅預告) | 研究人員揚言將在下一次週二修補日,再次進行大規模的漏洞釋出。 |
到 2026 年 5 月底為止,六個漏洞中有三個已被修復,另外三個則仍未解決。其中以 MiniPlasma 的威脅最為直接且嚴重。
| 漏洞名稱 | 類型 / 目標 | CVE 編號 | CVSS 評分 | 修補狀態 |
|---|---|---|---|---|
| BlueHammer | 微軟 Defender 本機提權 → SYSTEM | CVE-2026-33825 | 7.8 | 已修復——4 月 14 日週二修補 |
| RedSun | 微軟 Defender 本機提權 | CVE-2026-41091 | 7.8 | 已修復——5 月 21 日緊急更新 |
| UnDefend | 停用 Defender 特徵碼更新 | CVE-2026-45498 | 4.0 | 已修復——5 月 21 日緊急更新 |
| YellowKey | 透過 WinRE 繞過 BitLocker | CVE-2026-45585 | 6.8 | 未修復——僅提供緩解指引 |
| GreenPlasma | CTFMON 本機服務提權 | 尚未指派 | 無 | 未修復 |
| MiniPlasma | 在已完整更新 Win11 上提權 → SYSTEM | 尚未指派 | 無 | 未修復——ThreatLocker 已證實可行 |
MiniPlasma 之所以特別危險,在於它能讓一個標準權限的用戶,在安裝了所有 2026 年 5 月更新的系統上,直接獲取等同於系統最高權限的 SYSTEM 等級 。它攻擊的對象是 cldflt.sys 這個雲端檔案驅動程式,與 BlueHammer 所攻擊的目標相同。研究人員聲稱,這是重新觸發了一個微軟早在 2020 年就宣稱已修復的漏洞(CVE-2020-17103),但實際上根本沒修好。
研究人員絲毫不掩飾他的動機。他明確表示,這次的攻擊碼公開是一場「抗議行動」,目標直指微軟安全回應中心(MSRC)對研究人員的輕慢與不尊重。根據公開聲明及多家媒體報導,他過去曾私下向微軟提報漏洞,但得到的回應要嘛是被駁回,要嘛是程序牛步,甚至被 MSRC 提出不合理的要求——例如要求他提供漏洞的「操作影片證明」。
在後續的聲明中,他更引用了一段令人心寒的話:「他們告訴我,他們會毀了我的人生,而且他們真的做到了。」。這種極度的挫折感,最終點燃了他的怒火。
他後續的公佈時間點也極具針對性:YellowKey 和 GreenPlasma 特意選在微軟 5 月例行修補日的隔天釋出,而 MiniPlasma 則是在那之後的幾天。目的很明顯,就是要在微軟來不及反應的新空窗期,最大化攻擊者利用漏洞的時間和對微軟的壓力。
5 月 27 日,微軟在官方部落格發表了一篇措辭強硬的文章,標題為「共同的責任:透過協調漏洞揭露來保護客戶」。文章中,微軟採取了以下立場:
微軟的強勢聲明升高了衝突,卻沒有解決最核心的問題:還有三個零日漏洞就擺在那裡,沒有修復。與此同時,各大程式碼託管平台也開始採取行動,GitHub 在 5 月 23 日前後、GitLab 在數日後,陸續禁用了研究人員的帳戶。
到了 4 月中旬,前三個微軟 Defender 漏洞已全數被用於實際攻擊。資安公司 Huntress 與 Barracuda 發現,有攻擊者直接從公開的 GitHub 儲存庫取用攻擊碼,其使用的網路基礎設施,地理位置也指向俄羅斯。
美國的 CISA 反應迅速。BlueHammer 在 4 月 22 日被列入 KEV 目錄,強制聯邦機構在 5 月 6 日前修補 。RedSun 和 UnDefend 隨後也跟進,期限為 6 月 3 日 。這些動作反映了深層的憂慮:當你原本用來保護系統的安全軟體本身就變成攻擊途徑時,傳統的防禦模型將徹底失靈。
這起事件在資安圈引發了兩極化的辯論。
對研究人員的批評來自 Barracuda、ThreatLocker 和 LevelBlue 等機構。他們認為,這種公開釋出武器化攻擊碼的行為非常危險且不負責任,直接將企業用戶置於巨大的風險之中。
對微軟的批評同樣尖銳。許多資安專家指出,整起事件其實可以避免。只要 MSRC 能有一個更尊重、反應更迅速、溝通更透明的協作流程,就不會把人逼到這一步。這起事件喚起了資安社群長久以來對微軟的不滿:案件分類慢、溝通不透明,以及對不符合企業賞金獵人框架的獨立研究者抱持的敵對態度。
一個很諷刺的現象是:微軟一邊威脅要提告,另一邊卻眼睜睜讓三個漏洞晾在那裡沒有修補。許多評論家直言,這是本末倒置的公關操作。
研究人員在失去 GitHub 和 GitLab 的平台後,並未就此消失,而是轉往個人部落格繼續活動,並明確威脅將在 7 月 14 日——也就是下一次的微軟週二修補日——再次進行大規模的漏洞釋出。
這個威脅是否會成真還不得而知,但他的行為模式已經建立。
對於所有資訊安全團隊來說,當前的優先事項非常明確:
BootExecute 機碼的 autofstx.exe 項目,並為 BitLocker 啟用「TPM+PIN」的強化防護。「夢魘日食」事件不僅僅是這六個漏洞的問題。它更像是對「平台大廠」與「獨立研究人員」之間依存關係所進行的一次嚴峻壓力測試。當這段關係破裂時,最終承擔後果的,是赤裸裸暴露在攻擊下的公眾。