Windows acumula 6 zero-days em 6 semanas e expõe colapso do MSRC

Em seis semanas, um único pesquisador publicou seis vulnerabilidades de dia zero no Windows, expondo falhas no processo de divulgação coordenada da Microsoft.

Seis vulnerabilidades de dia zero publicadas por Nightmare Eclipse entre abril e maio de 2026 expõem crise no MSRC.
Destaques
  • Pesquisador Nightmare Eclipse publicou seis zero-days no Windows em seis semanas, sem aviso prévio à Microsoft.
  • Três falhas já foram corrigidas, mas GreenPlasma e MiniPlasma seguem sem patch oficial.
  • Microsoft rompeu com o pesquisador e ameaçou ação legal, gerando críticas da comunidade de segurança.

A indústria de segurança acompanhou, entre abril e maio de 2026, um dos episódios mais críticos da história recente do ecossistema Windows: em exatas seis semanas, um único pesquisador anônimo, conhecido como Nightmare Eclipse (também chamado de Chaotic Eclipse), publicou seis vulnerabilidades de dia zero — sem qualquer aviso prévio à Microsoft. O estrago não se limitou à revelação das falhas; o que se seguiu foi uma escalada de acusações cruzadas, ameaças legais e o colapso público da relação entre a empresa e a comunidade de pesquisadores de segurança. Este artigo analisa em profundidade o que aconteceu, quais vulnerabilidades foram expostas, como a Microsoft reagiu e, acima de tudo, o que o usuário brasileiro pode fazer agora para se proteger.

Seis semanas, seis zero-days: o rastro de destruição de Nightmare Eclipse

No dia 2 de abril de 2026, Nightmare Eclipse publicou no GitHub o código de prova de conceito (PoC) de uma vulnerabilidade de elevação de privilégio no Windows Defender, batizada de BlueHammer (CVE-2026-33825). A falha explora uma condição de TOCTOU (Time-of-Check Time-of-Use) no motor de reparo de ameaças do Defender — um bug que permite a um ator local com poucos privilégios escalar para SYSTEM. A publicação não seguiu o processo de Coordinated Vulnerability Disclosure (CVD), ou seja, a Microsoft não foi notificada com antecedência. O patch para BlueHammer chegou no Patch Tuesday de 14 de abril.

Apenas dois dias depois, em 16 de abril, o mesmo pesquisador publicou mais duas vulnerabilidades: RedSun (CVE-2026-41091), outra LPE no motor de combate a malware do Defender, e UnDefend (CVE-2026-45498), que permite desabilitar silenciosamente as atualizações de definição do antivírus sem que o console de gerenciamento perceba. Ambas foram corrigidas em uma atualização emergencial em 21 de maio.

Em 12 de maio, nova leva: YellowKey (CVE-2026-45585), um bypass no BitLocker que permite descriptografar unidades criptografadas com acesso físico e um pendrive; e GreenPlasma, uma LPE no componente de serviço de entrada de texto do Windows. Em 17 de maio, a sexta e última falha: MiniPlasma, que explora o Cloud Filter driver para obter acesso SYSTEM — um bug que já havia sido corrigido em 2020, mas que reapareceu nas versões mais recentes do Windows 11. Até o momento da redação deste artigo, GreenPlasma e MiniPlasma seguem sem patch oficial.

Zero-days publicados por Nightmare Eclipse
NomeCVETipoSituação da correção
BlueHammerCVE-2026-33825Elevação de privilégio (LPE)Corrigido em 14/4
RedSunCVE-2026-41091Elevação de privilégio (LPE)Corrigido em 21/5
UnDefendCVE-2026-45498DoS no DefenderCorrigido em 21/5
YellowKeyCVE-2026-45585Bypass do BitLockerApenas mitigação
GreenPlasmaNão atribuídoElevação de privilégio (LPE)Sem patch
MiniPlasmaNão atribuídoElevação de privilégio (LPE)Sem patch
* CVSS: BlueHammer 7.8 / RedSun 7.8 / UnDefend 4.0 / YellowKey 6.8. GreenPlasma e MiniPlasma não possuem pontuação oficial.

A empresa de segurança Huntress confirmou, ainda em meados de abril, a exploração ativa de BlueHammer, RedSun e UnDefend em ataques reais. Em uma das intrusões documentadas, invasores usaram credenciais comprometidas de um VPN FortiGate para acesso inicial e, em seguida, encadearam as três falhas para elevar privilégios e desativar o Defender. A CISA adicionou BlueHammer ao catálogo KEV em 22 de abril, ordenando que agências federais aplicassem a correção até 6 de maio.

“O dano causado por uma única pessoa em seis semanas supera o que a maioria dos grupos APT causa em um ano”, resumiu um engenheiro de sistemas em uma publicação no LinkedIn.

blockquoteblockquoteblockquoteblockquote

O tempo entre a publicação de uma vulnerabilidade e sua exploração em ataques já não é mais medido em dias, mas em horas.

A resposta da Microsoft e a ruptura com a comunidade de pesquisadores

Em 27 de maio, a Microsoft publicou em seu blog oficial uma declaração afirmando que todas as seis vulnerabilidades “não foram reportadas previamente à Microsoft” e reiterou a importância do CVD. A empresa também declarou que sua Digital Crimes Unit (Unidade de Crimes Digitais) “continuaria a trabalhar com autoridades policiais ao redor do mundo para responsabilizar criminosos”. A frase é ambígua: a Microsoft está ameaçando processar o pesquisador? Ela não respondeu a essa pergunta diretamente. Também não esclareceu se Nightmare Eclipse era ou é um ex-funcionário, nem se teve sua conta no MSRC removida.

O próprio Nightmare Eclipse, em um post de 24 de maio, afirmou que sua conta Microsoft usada para reportar vulnerabilidades ao MSRC foi deliberadamente desativada — e que, mesmo pedindo explicações, nunca obteve resposta. Segundo ele, nunca recebeu recompensa ou crédito pelos relatos que fez de forma voluntária. E mais: anunciou que no dia 14 de julho, data do próximo Patch Tuesday, publicará novas falhas.

Especialistas de peso reagiram com duras críticas à postura da Microsoft. Katie Moussouris, fundadora do programa de recompensa por bugs da própria Microsoft e hoje CEO da Luta Security, além de coautora do padrão ISO de divulgação coordenada, apontou que o blog da empresa envia “mensagens contraditórias”. De um lado, alega que o pesquisador não recebeu recompensa; de outro, afirma que “nosso programa paga e reconhece pesquisadores”. Moussouris também criticou o uso do termo “responsible disclosure” pela Microsoft — termo que ela mesma ajudou a abolir quando trabalhava na empresa, substituindo-o por “coordinated vulnerability disclosure” justamente por carregar um viés de julgamento moral.

“CVD não é mão única. O fornecedor também tem responsabilidades”, afirmou Dustin Childs, gerente de conscientização de ameaças da Zero Day Initiative (ZDI) e ex-funcionário da Microsoft por cerca de sete anos.

blockquoteblockquoteblockquoteblockquote

Childs questionou o fato de a Microsoft acusar publicamente o pesquisador de violar o CVD sem revelar nenhuma evidência da comunicação entre as partes. Ele também criticou a falta de orientação clara para clientes sobre o que fazer com as vulnerabilidades ainda não corrigidas. “O risco real não está sendo comunicado”, disse.

Mais preocupante: Childs revelou que está crescendo um movimento entre pesquisadores para evitar colaborar com a Microsoft. “Muitos simplesmente pararam de pesquisar o ecossistema Microsoft”, afirmou. “Se a severidade da vulnerabilidade for Moderate em vez de Critical, a experiência de reportar pode ser tão frustrante que pesquisadores veteranos estão desistindo.”

O ex-funcionário da Microsoft e pesquisador de segurança Kevin Beaumont classificou o episódio como “um incêndio de proporções épicas causado pela própria empresa”. Ele lembrou que, no passado, a Microsoft contratou a pesquisadora SandboxEscaper após ela ter publicado PoCs de zero-days sem aviso. “O mesmo comportamento que a Microsoft agora chama de criminoso”, escreveu Beaumont.

O especialista em análise de vulnerabilidades Will Dormann (Tharros), que confirmou de forma independente a funcionalidade do BlueHammer em abril, foi direto: “O MSRC já foi uma organização excelente. Mas, para cortar custos, demitiram pessoas experientes e ficaram apenas com quem preenche planilhas.”

O que foi quebrado não foram as vulnerabilidades — foi a confiança

Moussouris descreveu a dinâmica atual como “David e Golias”. O pesquisador individual, por mais talentoso que seja, nunca terá o poder institucional e jurídico de uma empresa como a Microsoft. Quando a via de coordenação se rompe, quem sofre é o usuário final. Ela deixou claro que não apoia a publicação indiscriminada de zero-days feita por Nightmare Eclipse. Childs também classificou o anúncio de 14 de julho como “irresponsável”.

No entanto, ambos reconhecem que, lendo os posts do pesquisador em ordem cronológica, é possível enxergar “a voz de alguém que acredita ter sido fechada todas as portas legítimas”. Exclusão de conta no GitHub, não pagamento de recompensas, remoção de créditos em avisos de segurança, e agora a acusação pública de violação do CVD — tudo isso, somado, cria um cenário explosivo.

E não se pode perder de vista o essencial: as vulnerabilidades são da Microsoft. Quem escreveu o código foi a Microsoft. Quem tem a obrigação de proteger os clientes é a Microsoft. O pesquisador pode ter agido de forma controversa, mas o bug nunca teria existido se a empresa tivesse feito seu trabalho direito.

O que você, usuário Windows, pode fazer agora

Das seis falhas, três já estão corrigidas. BlueHammer foi resolvido no Patch Tuesday de abril. RedSun e UnDefend receberam patch emergencial em 21 de maio. Verifique se o Windows Defender está na versão 1.1.26040.8 ou superior e se a plataforma de segurança está na versão 4.18.26040.7 ou superior. Em ambientes corporativos, confirme a distribuição via WSUS ou Intune.

Para YellowKey, a Microsoft divulgou uma mitigação: alterar a proteção do BitLocker de “Somente TPM” para “TPM + PIN”. A mudança pode ser feita via PowerShell ou pelo Painel de Controle. Embora exija acesso físico ao dispositivo, notebooks corporativos perdidos ou roubados são alvos reais. Considere também aplicar o script de mitigação da Microsoft para o Windows Recovery Environment (WinRE).

Para GreenPlasma e MiniPlasma, não há patch. A recomendação é não depender exclusivamente do Windows Defender como camada única de proteção. Invista em uma arquitetura de defesa em profundidade: combinação de EDR, segmentação de rede, monitoramento de comportamento anômalo e gerenciamento rigoroso de identidades e acessos. Pergunte-se: se o seu antivírus for desativado, o resto da sua pilha de segurança ainda funciona?

O episódio deixa uma lição amarga. À medida que a descoberta de vulnerabilidades é acelerada por ferramentas de IA, o volume de relatos aumenta exponencialmente. Sem um processo de CVD que funcione de verdade — com transparência, respeito e previsibilidade — a relação entre pesquisadores e fornecedores continuará se deteriorando. E, como bem lembrou Childs, “quem toma o dano real é o usuário”. A indústria precisa parar e lembrar que, do outro lado da tela, há pessoas reais.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.