Un investigador de seguridad que opera bajo los alias Nightmare Eclipse, Chaotic Eclipse y Dead Eclipse ha publicado código de explotación funcional para seis vulnerabilidades de día cero de Windows desde principios de abril de 2026 sin notificar a Microsoft con antelación. Tres de ellas — BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091) y UnDefend (CVE-2026-45498) — han sido explotadas activamente en entornos reales. GitHub eliminó la cuenta del investigador alrededor del 23 de mayo, y GitLab hizo lo mismo entre el 26 y el 27 de mayo. En una entrada de blog del 28 de mayo, Microsoft declaró que estas divulgaciones “ponen a nuestros clientes en un riesgo innecesario” e instó a la comunidad a mantener los estándares de divulgación coordinada de vulnerabilidades (CVD), añadiendo que sus equipos de seguridad habían estado “trabajando sin descanso” para desarrollar parches.
Tres exploits permanecen sin parchear a fecha de publicación: YellowKey (CVE-2026-45585, una omisión de BitLocker), GreenPlasma y MiniPlasma. Se cree que el investigador actúa por un agravio personal contra el Centro de Respuesta de Seguridad de Microsoft. En una entrada de blog respondió, amenazando con una publicación “devastadora” el 14 de julio — fecha del próximo martes de parches de Microsoft — y acusando a la empresa de eliminar la cuenta a través de la cual previamente había reportado errores. El investigador de seguridad Kevin Beaumont, ex ingeniero de Microsoft, describió la situación como “un incendio en un contenedor de basura que ellos mismos provocaron”, señalando que Microsoft contrató en el pasado a un investigador que había publicado código de día cero sin coordinación, una conducta que Redmond ahora califica en términos adversariales.