Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk
Relacja między wielkim producentem oprogramowania a niezależnym badaczem bezpieczeństwa nigdy nie była sielanką, ale zwykle obydwie strony pilnowały choćby minimum pozorów. Teraz Microsoft po publikacji niezałatanych luk w Defenderze i BitLockerze nie skończył na krytyce badacza Nightmare Eclipse, lecz zaczęła grozić działaniami prawnymi. To wystarczyło, żeby w branży znów odżył stary spór o to, komu naprawdę służy „odpowiedzialne” ujawnianie błędów.
Microsoft sam wrócił do sporu, który branża próbowała zamknąć lata temu, czyli jak traktować badacza, który ujawnia lukę przed łatką, i czy producent może odpowiadać na to korespondencją z działu prawnego.
NASK buduje Centrum Cyberbezpieczeństwa. Projekt za 310 mln zł wchodzi w etap realizacji
Ta sprawa dotyczy bardzo konkretnego zestawu błędów. Microsoft wskazał luki BlueHammer, RedSun, UnDefend i YellowKey, które uderzały m.in. w Microsoft Defender oraz BitLocker. Firma zarzuciła badaczowi publikację eksploitów (proof-of-concept) bez wcześniejszego zgłoszenia przez MSRC i dopisała, że Digital Crimes Unit będzie prowadzić sprawy przeciw podmiotom wspierającym przestępczą aktywność. Problem w tym, że taki język brzmi jak groźba pod adresem całej społeczności zajmującej się cyberbezpieczeństwem, a nie tylko jednego autora exploitów. Do tego CISA wrzuciła już CVE-2026-41091 i CVE-2026-45498 do katalogu KEV, więc temat przestał być jedynie akademicki.
Miało być zamknięcie zgłoszenia, wyszedł poradnik ataku. Miliony użytkowników Chromium zostały z otwartą furtką
Jeśli producent zraża ludzi, którzy znajdują błędy, to łatki będą trafiały później albo luki zaczną wypływać od razu na zewnątrz. Na tle konkurencji Microsoft wypada tu słabo także wizerunkowo. Firma w 2010 roku odchodziła od moralizatorskiego hasła „responsible disclosure” (odpowiedzialne ujawnianie podatności) na rzecz „coordinated vulnerability disclosure” (skoordynowane ujawnianie podatności), a Google dziś dalej trzyma się układu bazującego na wzajemności, czyli szybka reakcja po stronie producenta, rozsądny czas przed publikacją po stronie badacza. Tam sankcją za złamanie zasad bywa utrata bounty (nagrody finansowej), a nie insynuacja kryminalna. Pisaliśmy już o ustaleniach Google Project Zero i o projekcie Big Sleep. W obydwu przypadkach przekaz był jasny, a mianowicie to, że badacz ma przeszkadzać producentowi, ale ma też być traktowany jak potrzebny partner.
Nowe obejście BitLockera w Windows 11 i Windows Server 2022/2025. Wystarczy fizyczny dostęp oraz nośnik USB
Jeśli Microsoft nie złagodzi tonu, szkody wyjdą poza ten jeden incydent. Katie Moussouris, która lata temu pomagała firmie układać relacje z badaczami, mówi wprost o utracie zaufania. Kevin Beaumont ostro krytykuje stanowisko Microsoftu, twierdząc, że firma sama doprowadziła do obecnego chaosu. Trudno się dziwić. Producent, który chce uchodzić za centrum bezpieczeństwa Windows, nie może jednocześnie wysyłać sygnału, że publiczna publikacja exploita to sprawa dla prawników. W takiej atmosferze część badaczy po prostu odpuści kontakt z MSRC. A rachunek zapłacą użytkownicy Windows, a nie dział prawny Microsoftu.
Powiązane publikacje

Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive
20
Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load
3
Nie trzeba włamać się do sieci. Wystarczy przesunąć zegar o kilka sekund, aby sparaliżować kraj. Mamy się czym bronić
28
Firma Meta obiecała prywatność, a hakerzy dostali zaproszenie. Nowy login WhatsAppa budzi poważne obawy
10







![Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk [1]](/image/news/2026/05/31_microsoft_kontra_nightmare_eclipse_publiczne_zero_daye_grozba_dzialan_karnych_i_pytania_o_sens_koordynowanego_ujawniania_luk_0.jpg)
![Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk [2]](/image/news/2026/05/31_microsoft_kontra_nightmare_eclipse_publiczne_zero_daye_grozba_dzialan_karnych_i_pytania_o_sens_koordynowanego_ujawniania_luk_1.jpg)
![Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk [3]](/image/news/2026/05/31_microsoft_kontra_nightmare_eclipse_publiczne_zero_daye_grozba_dzialan_karnych_i_pytania_o_sens_koordynowanego_ujawniania_luk_2.jpg)





