Ein anonymer Sicherheitsforscher, der unter dem Pseudonym „Nightmare Eclipse“ (auch „Chaotic Eclipse“) auftritt, hat Microsoft innerhalb von sechs Wochen mit der Veröffentlichung von sechs Zero-Day-Exploits in die Defensive gedrängt. Der Konzern kontert mit der Androhung rechtlicher Schritte – doch der Schaden am Verhältnis zur Security-Community ist längst angerichtet. Im Kern geht es nicht um die Schwachstellen selbst, sondern um ein gebrochenes Versprechen.
Sechs Wochen, sechs Zero Days: Was genau ist passiert?
Am 2. April 2026 veröffentlichte Nightmare Eclipse auf GitHub einen Proof-of-Concept-Code für eine Rechteausweitung in Windows Defender namens „BlueHammer“. Die Besonderheit: Der Forscher hatte zuvor keine koordinierte Offenlegung (CVD) mit Microsoft durchgeführt – ein Bruch mit dem etablierten Verfahren. Was folgte, war eine Kaskade weiterer Veröffentlichungen, die das Unternehmen in Atem hielt. Innerhalb von sechs Wochen wuchs die Zahl der öffentlich gemachten Zero Days auf sechs an.
Die Schwachstellen im Einzelnen:
BlueHammer (CVE-2026-33825) nutzt eine TOCTOU-Schwachstelle (Time-of-Check to Time-of-Use) in der Bedrohungsbehebungs-Engine von Windows Defender aus. Microsoft schloss den Fehler im April-Patch am 14. April.
RedSun (CVE-2026-41091) und UnDefend (CVE-2026-45498) zielen ebenfalls auf Defender ab. RedSun hebt Privilegien durch eine unzureichende Linkauflösung in der Malware-Bekämpfungs-Engine auf SYSTEM-Niveau an. UnDefend ist ein DoS-Angriff, der die Definitions-Updates von Defender lautlos blockiert, während die Verwaltungskonsole weiterhin „Normal“ anzeigt. Microsoft reagierte auf beide mit einem außerplanmäßigen Patch am 21. Mai.
Die zweite Welle im Mai traf andere Komponenten: YellowKey (CVE-2026-45585) umgeht den BitLocker-Schutz über einen physikalischen Zugriff auf das Laufwerk, sofern ein USB-Stick als Schlüssel verwendet wird. Microsoft veröffentlichte am 20. Mai eine Minderungsstrategie, jedoch noch keinen endgültigen Patch. GreenPlasma ermöglicht eine Rechteausweitung über den Windows-Textdienste-Komponenten. MiniPlasma wiederbelebt einen alten, angeblich bereits 2020 geschlossenen Fehler im Cloud-Filter-Treiber, der in Windows 11 erneut ausnutzbar ist. Für beide Plasma-Schwachstellen existiert bis heute kein Patch.
Die Rolle von Huntress, CISA und der Angriffsketten
Das Sicherheitsunternehmen Huntress bestätigte bereits Mitte April, dass BlueHammer, RedSun und UnDefend in freier Wildbahn ausgenutzt werden. In den dokumentierten Angriffen gelangten die Täter über kompromittierte FortiGate-VPN-Zugänge in die Netzwerke und nutzten die Exploit-Kombinationen, um Privilegien auszuweiten und Defender gezielt auszuschalten. Die US-Behörde CISA stufte BlueHammer am 22. April in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) ein und setzte Bundesbehörden eine Frist bis zum 6. Mai zur Behebung. Ein Systemingenieur kommentierte auf LinkedIn: „Was eine einzelne Person in sechs Wochen angerichtet hat, übersteigt den Schaden, den manche APT-Gruppen in einem Jahr anrichten.“ Die Zeit von der Veröffentlichung eines Exploits bis zu seinem Einsatz in Angriffen wird nicht mehr in Tagen, sondern in Stunden gemessen.
Microsofts Antwort: Ein kontroverser Blogbeitrag und juristische Drohungen
Am 27. Mai bezog Microsoft in einem offiziellen Blogbeitrag Stellung. Das Unternehmen betonte, dass ihm keine der sechs Schwachstellen vorab gemeldet worden sei, und verwies auf die Bedeutung der koordinierten Offenlegung. Gleichzeitig erklärte die Digital Crimes Unit (DCU), man werde „weiterhin mit Strafverfolgungsbehörden auf der ganzen Welt zusammenarbeiten, um die Täter zu belangen“. Welche konkreten rechtlichen Schritte gegen Nightmare Eclipse geplant sind, ließ Microsoft offen. Unbeantwortet blieb auch die Frage, ob dem Forscher der MSRC-Zugang entzogen wurde – eine Behauptung, die Nightmare Eclipse selbst am 24. Mai in einem Blogeintrag aufstellte. Der Forscher schrieb, sein Microsoft-Konto, das er ausschließlich für die Meldung von Schwachstellen genutzt habe, sei ohne Vorwarnung gelöscht worden. Nachfragen seinerseits seien unbeantwortet geblieben. Er habe weder Bountys noch Anerkennung erhalten, aber dennoch unentgeltlich weiter gemeldet. Nun kündigte er für den 14. Juli – den nächsten Patch Tuesday – weitere Veröffentlichungen an.
Reaktionen aus der Security-Community: „MSRC war einmal eine exzellente Organisation“
Die Reaktionen auf das Verhalten Microsofts fallen vernichtend aus. Katie Moussouris, die das Bug-Bounty-Programm bei Microsoft einst selbst aufsetzte und heute CEO von Luta Security ist, bezeichnete die Kommunikation des Konzerns als „widersprüchliche Botschaft“. Während Microsoft im Blog schreibe, das Programm zahle Belohnungen und gebe öffentliche Anerkennung, behaupte der Forscher das Gegenteil. Sie wies auch darauf hin, dass Microsoft in dem Beitrag den veralteten Begriff „responsible disclosure“ verwendete – ein Begriff, den Moussouris selbst während ihrer Zeit bei Microsoft im Jahr 2010 durch „coordinated vulnerability disclosure“ ersetzt hatte, weil „responsible“ implizit wertend und einseitig sei. Dustin Childs von der Zero Day Initiative (ZDI), ein ehemaliger Microsoft-Mitarbeiter mit rund sieben Jahren Unternehmenserfahrung, kritisierte, dass Microsoft öffentlich einen CVD-Verstoß anprangere, ohne die gegenseitigen Interaktionen offenzulegen. Zudem fehle eine klare Handlungsanweisung für Kunden. Childs berichtet von einer wachsenden Bewegung in der Forscher-Community, die Zusammenarbeit mit Microsoft zu meiden. „Viele Forscher sagen: Ich habe komplett aufgehört, Microsoft zu untersuchen – der Aufwand lohnt sich nicht, besonders bei mittelschweren Schwachstellen.“ Kevin Beaumont, ehemaliger Sicherheitsforscher bei Microsoft, spricht auf seinem Blog von einem „Egotrip des Unternehmens“. Er verweist auf einen historischen Präzedenzfall: Microsoft hatte seinerzeit die unter dem Namen SandboxEscaper bekannte Forscherin eingestellt, nachdem sie Zero-Day-PoCs veröffentlicht hatte – exakt dasselbe Verhalten, das Microsoft nun in seinem Blog als „kriminell“ bezeichnet. Der Sicherheitsanalyst Will Dormann (Tharros) bestätigte die Funktionsfähigkeit von BlueHammer bereits im April und sagte: „Das MSRC war einmal eine exzellente Organisation. Aber durch Kostensenkungen und Entlassungen erfahrener Mitarbeiter sitzen dort nur noch Leute, die an Checklisten entlanglaufen.“
Was ist eine koordinierte Offenlegung (CVD) und warum ist sie wichtig?
Die koordinierte Offenlegung von Schwachstellen, abgekürzt CVD, ist ein freiwilliger Prozess, bei dem ein Forscher einen entdeckten Fehler vertraulich an den Hersteller meldet. Der Hersteller erhält so eine Frist, in der er einen Patch entwickeln kann, bevor die Schwachstelle öffentlich bekannt wird. Das Ziel ist, die Anzahl der Nutzer zu minimieren, die einem Risiko ausgesetzt sind, bevor eine Gegenmaßnahme existiert. CVD ist keine Einbahnstraße: Der Hersteller hat eine Verantwortung, zeitnah zu reagieren, den Forscher zu informieren und zu würdigen. Im Fall von Nightmare Eclipse argumentiert dieser, dass Microsoft genau diese Aspekte nicht eingehalten habe, während Microsoft seinerseits die Veröffentlichung ohne Vorwarnung als Bruch des Vertrauens betrachtet.
Die eigentlich zerbrochene Sicherheit: Vertrauen, nicht Code
„Gebrochen wurde nicht eine Schwachstelle, sondern das Vertrauen“, fasst Katie Moussouris die Dynamik zusammen. Sie vergleicht die Lage mit David gegen Goliath: Die Machtverhältnisse zwischen einem einzelnen Forscher und einem Konzern sind fundamental ungleich. Doch wenn die Kooperation zerbricht, sind es die Anwender, die den Schaden tragen. Die anstehende Veröffentlichung am 14. Juli nennt Childs „unverantwortlich“. Moussouris pflichtet bei, dass öffentliche Drohungen nichts zur Risikobewertung für Organisationen beitragen. Dennoch, so räumt sie ein, zeige die Chronologie im Blog des Forschers das Bild einer Person, die sich „von allen regulären Kanälen abgeschnitten“ sieht. Die Löschung des GitHub-Kontos, die Verweigerung von Belohnung und Anerkennung sowie der öffentliche Vorwurf eines CVD-Verstoßes – das alles habe die Eskalation befördert. Die grundlegende Wahrheit bleibt: Die Schwachstellen sind Microsofts eigene. Das Unternehmen hat den Code geschrieben, und es trägt die Verantwortung für das Risiko seiner Kunden.
Handlungsempfehlungen für Windows-Nutzer
Von den sechs Zero Days sind drei behoben. BlueHammer wurde im April-Patch geschlossen. RedSun und UnDefend wurden am 21. Mai mit einem außerplanmäßigen Update korrigiert. Nutzer sollten sicherstellen, dass die Defender-Engine mindestens Version 1.1.26040.8 und die Plattform 4.18.26040.7 aufweist. In Unternehmen mit WSUS oder Intune muss der Verteilungsstatus überprüft werden. Bei Automatik-Updates ist kein manueller Eingriff nötig. Für YellowKey empfiehlt Microsoft, den BitLocker-Schutz von „Nur TPM“ auf „TPM + PIN“ umzustellen. Dies verengt den Angriffspfad auf physischen Zugriff erheblich. Die dafür notwendigen Skripte für PowerShell oder die Gruppenrichtlinie sind dokumentiert. Auch die Anwendung des von Microsoft bereitgestellten Minderungs-Skripts für die Windows-Wiederherstellungsumgebung (WinRE) wird angeraten. Für GreenPlasma und MiniPlasma existiert kein Patch. Administratoren müssen hier auf eine mehrschichtige Verteidigung setzen: Netzwerküberwachung, Identity-Management und Verhaltensanalyse. Defender selbst kann kompromittiert werden – daher ist es essenziell, ob die eingesetzten anderen Security-Stacks auch ohne intakten Defender funktionieren.