在与研究人员激烈争执后,微软修复了其披露的0-day漏洞
摘要
微软修复了研究人员Nightmare Eclipse在激烈争执中披露的一个0-day漏洞,以及MiniPlasma、YellowKey等其他漏洞。该研究人员还发布了针对一个新Windows Defender漏洞的利用代码。
<p>微软周二发布修复程序,修复了两个由一名与该公司激烈争执的研究人员披露的高严重性零日漏洞。</p>
<p>这位化名为Nightmare Eclipse的研究人员近几个月发布了一批高严重性漏洞,使其成为可能在野外被利用的零日漏洞。该研究人员表示,这些披露(包括概念验证代码)是在微软违背双方就所讨论漏洞达成的协议后进行的。</p>
<h2>披露风波</h2>
<p>“但有人违反了我们的协议,让我无家可归,一无所有,”Nightmare Eclipse在2026年3月<a href="https://deadeclipse666.blogspot.com/2026/03/">写道</a>。“他们知道这会发生,却仍然在背后捅我一刀,这是他们的决定,不是我的。”</p><p><a href="https://arstechnica.com/security/2026/06/locked-in-heated-rivalry-with-researcher-microsoft-fixes-0-day-they-disclosed/">阅读全文</a></p>
<p><a href="https://arstechnica.com/security/2026/06/locked-in-heated-rivalry-with-researcher-microsoft-fixes-0-day-they-disclosed/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/06/10 00:18
# 与研究员激烈对峙中,微软修补了其披露的零日漏洞
来源:https://arstechnica.com/security/2026/06/locked-in-heated-rivalry-with-researcher-microsoft-fixes-0-day-they-disclosed/
周二的补丁包还修复了MiniPlasma(https://web.archive.org/web/20260521144855/https://github.com/Nightmare-Eclipse/MiniPlasma),这是由Nightmare Eclipse披露的另一个独立漏洞。微软在一封邮件中表示,该漏洞被标记为CVE-2020-17103,是微软六年前首次修复的一个漏洞。这意味着MiniPlasma是初始修复时出现回归或不完整补丁的结果。微软正在更新周二的公告,以注明该漏洞的重新发布。
微软尚未发布针对Nightmare Eclipse披露的其他漏洞的补丁。该公司确实提供了手动缓解措施说明(https://arstechnica.com/security/2026/05/zero-day-exploit-completely-defeats-default-windows-11-bitlocker-protections/),用于缓解YellowKey漏洞——该漏洞允许攻击者绕过Bitlocker全盘加密。当攻击者拥有物理设备访问权限时(这正是Bitlocker设计要防御的场景),这可能会成为隐患。微软尚未修复该漏洞的根本原因。
Nightmare Eclipse披露的其他漏洞目前状态也不明确。该研究员将其中一个存在于Windows Defender的漏洞命名为RedSun(https://web.archive.org/web/20260520184528/https://github.com/Nightmare-Eclipse/RedSun)。另一个名为BlueHammer的漏洞,同样是可获取SYSTEM权限的本地权限提升漏洞。
过去几个月里,Nightmare Eclipse多次向微软开火。具体批评内容尚不明确,但许多言论指向对该公司漏洞披露计划的不满。作为回应,微软曾公开抨击(https://www.microsoft.com/en-us/msrc/blog/2026/05/a-shared-responsibility-protecting-customers-through-coordinated-vulnerability-disclosure)该研究员“不负责任地”披露漏洞,并隐晦提及可能采取法律行动。在公众反弹后,微软随后让步,承诺不会采取法律行动。
周二,Nightmare Eclipse发布了(https://deadeclipse666.blogspot.com/)针对一个新Windows漏洞的利用代码。这是一个针对Defender的竞态条件漏洞。
周二的补丁批次共修复了大约200个漏洞。尽管MiniPlasma看似已被修复,其中有两个漏洞也被确认为零日漏洞。
*文章更新:已包含微软在本文章初始发布后提供的信息。*
相似文章
微软零日漏洞争端升级,研究人员威胁再次披露漏洞利用代码
一名代号为 Nightmare Eclipse 的不满的安全研究人员在已经发布了六个漏洞后,威胁要披露更多 Windows 零日漏洞,从而加剧了与微软的争端。微软已通过博客文章和法律威胁作出回应。
神秘微软漏洞泄露者持续发布零日漏洞
一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。
GitHub封禁发布Windows零日漏洞利用的安全研究员
微软旗下GitHub封禁了安全研究员Nightmare-Eclipse,因其发布了Windows零日漏洞利用。该研究员声称遭到报复,并承诺将进一步披露信息。
微软威胁对一名安全研究员采取法律行动。安全社区予以反击。
一名安全研究员在未通知微软的情况下,公开了六个未修复的Windows零日漏洞,并附带了可用的利用代码。微软威胁采取法律行动并提交刑事举报,因其对此事的处理方式招致网络安全社区的广泛批评。
微软因披露漏洞威胁采取法律行动
微软因威胁对公开发布零日漏洞的安全研究员采取法律行动而面临强烈反对,批评者指出该公司在漏洞披露方面存在不一致的历史记录。