Nightmare Eclipse, Chaotic Eclipse, Dead Eclipse 등 여러 필명을 사용하는 보안 연구원이 2026년 4월 초부터 사전에 마이크로소프트에 알리지 않고 6개의 윈도우 제로데이 취약점에 대한 익스플로잇 코드를 공개했으며, 그중 BlueHammer(CVE-2026-33825), RedSun(CVE-2026-41091), UnDefend(CVE-2026-45498) 세 가지는 실제 환경에서 활발히 악용되었습니다. GitHub는 5월 23일경 연구원의 계정을 삭제했고, GitLab도 5월 26~27일에 뒤따랐습니다. 5월 28일 블로그 게시물에서 마이크로소프트는 이러한 공개가 „고객을 불필요한 위험에 빠뜨렸다“며 커뮤니티가 조율된 취약점 공개(CVD) 기준을 준수할 것을 촉구했으며, 자사 보안팀이 패치 개발을 위해 „쉬지 않고 일하고 있다“고 덧붙였습니다.
기사 작성 시점 기준으로 3가지 익스플로잇은 아직 패치되지 않았습니다: YellowKey(CVE-2026-45585, BitLocker 우회), GreenPlasma, MiniPlasma입니다. 마이크로소프트 보안 대응 센터에 대한 개인적인 불만에 행동한 것으로 추정되는 이 연구원은 블로그 게시물을 통해 „뼈가 으스러질“ 데이터가 마이크로소프트의 다음 패치 화요일인 7월 14일에 공개될 것이라고 응답하고, 회사가 이전에 버그를 보고했던 계정을 삭제했다고 비난했습니다. 전 마이크로소프트 엔지니어인 보안 연구원 Kevin Beaumont는 이 상황을 „스스로 만든 쓰레기통 불“이라고 묘사하며, 마이크로소프트가 조정 없이 제로데이 코드를 유사하게 공개했던 연구원을 한때 고용했으며, 현재 레드먼드는 그 행동을 적대적인 용어로 규정하고 있다고 지적했습니다.