Исследователь безопасности, действующий под псевдонимами Nightmare Eclipse, Chaotic Eclipse и Dead Eclipse, с начала апреля 2026 года публиковал рабочий эксплоит-код для шести уязвимостей нулевого дня в Windows, не уведомив об этом Microsoft заранее. Три из них — BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091) и UnDefend (CVE-2026-45498) — активно эксплуатировались в реальных атаках. GitHub удалил аккаунт исследователя около 23 мая, а GitLab последовал его примеру 26–27 мая. В блоге от 28 мая Microsoft заявила, что такие разглашения «подвергают наших клиентов ненужному риску», и призвала сообщество соблюдать стандарты координированного раскрытия уязвимостей (CVD), добавив, что ее команды безопасности «работали круглосуточно» над созданием патчей.
Три эксплоита остаются незапатченными на момент публикации: YellowKey (CVE-2026-45585, обход BitLocker), GreenPlasma и MiniPlasma. Исследователь, предположительно действующий из личной обиды на Центр реагирования на угрозы Microsoft, ответил в блоге, пообещав «сокрушительный» сброс 14 июля — даты следующего вторника исправлений Microsoft — и обвинил компанию в удалении аккаунта, через который он ранее сообщал об ошибках. Исследователь безопасности Кевин Бомонт, бывший инженер Microsoft, охарактеризовал ситуацию как «мусорный пожар, устроенный ими самими», отметив, что Microsoft когда-то наняла исследователя, который аналогичным образом публиковал код zero-day без координации, — поведение, которое Редмонд теперь характеризует как враждебное.