惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Y
Y Combinator Blog
博客园 - 叶小钗
GbyAI
GbyAI
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Stack Overflow Blog
Stack Overflow Blog
Jina AI
Jina AI
Microsoft Security Blog
Microsoft Security Blog
T
Tailwind CSS Blog
S
SegmentFault 最新的问题
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 聂微东
Google DeepMind News
Google DeepMind News
Martin Fowler
Martin Fowler
有赞技术团队
有赞技术团队
Hugging Face - Blog
Hugging Face - Blog
N
Netflix TechBlog - Medium
B
Blog
MongoDB | Blog
MongoDB | Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
V
V2EX
雷峰网
雷峰网
Apple Machine Learning Research
Apple Machine Learning Research
人人都是产品经理
人人都是产品经理

heise online News

Machine Learning mit Python – KI und Deep Learning in 5 Sessions erklärt Porsche-Chef Leiters plant umfassenden Konzernumbau Studie: KI bleibt oft im Testlauf stecken iX-Workshop: Grundlagen und Prinzipien eines modernen IT-Managements Missing Link: Aus für De-Mail – warum das „@“ das eingekringelte „e“ besiegte Top 10: Android Auto & Carplay nachrüsten – das beste Display fürs Auto im Test BOS-Funk: ETSI standardisiert Funk für Behörden Repair-Cafés jubeln: Bundestag beschließt Ökodesign-Reform für Nachhaltigkeit Google wehrt sich gegen Monopol-Urteil CERN-Rat beschließt Strategie-Update: FCC-ee soll LHC-Nachfolger werden Product Owner AI Day 2026: Konferenz und Workshop für KI im Produktmanagement Taskforce sieht keine Knappheit bei Kerosin Aus dem Weg! E-Scooter Navee UT5 Max mit Kuhfänger und brachialer Power im Test Krankenhaus-IT: Geldmangel und schlechte Prozesse gefährden Digitalisierung „The Boroughs“: Opa entdeckt Stranger Things iX-Workshop: Lokales Active Directory gegen Angriffe absichern Google Pics und Tiger-Selfies – die Fotonews der Woche 21/2025 Fitbit-App bekommt großes Update auf Version 5.0 und heißt jetzt Google Health Zwischen Wellen, Weite und Wissenschaft: Die Bilder der Woche 21 Sonnenenergie effizient speichern und nutzen | c’t uplink Cyberangriff auf Abrechnungsdienstleister betrifft viele Kliniken Lizenzstreit und Cloud-Zwang: Bambu Lab unter massivem Druck Vom Postweg ins BundID-Konto: Bundestag stimmt für digitales Führungszeugnis Windows 11 ist ein kompletter Verkehrsunfall Europol legt VPN-Dienst lahm TV-Deals zur WM: Die besten Fernseher von OLED bis XXL zum Tiefstpreis Nvidia will mit Vera-Prozessoren nach der CPU-Krone greifen Googles XR-Brillen auf der I/O: Project Aura & Prototyp ausprobiert Proxmox VE 9.2 mit Dynamic Load Balancer und Linux Kernel 7.0 Großstadt blockiert Überwachungssoftware Palantir
Sechs Zero-Days in sechs Wochen offengelegt: Microsoft re...
Daniel AJ Sokolov · 2026-05-29 · via heise online News

Nachweise von Sicherheitslücken in Microsoft Windows sind zuletzt mehrfach veröffentlicht worden, ohne dass es dafür ein Sicherheitsupdate gegeben hat. Solche Lücken wurden dann auch ausgenutzt, etwa bei den ungepatchten Windows-Zero-Days RedSun, UnDefend und BlueHammer. Das missfällt Microsoft. Der Konzern droht mit Klagen und der Polizei. Der Entdecker der Windows-Lücken stellt die Vorwürfe in Abrede.

In einem Blogpost ärgert sich das Microsoft Security Response Center (MSRC), dass es nicht vorab über die Sicherheitslücken informiert wurde. Das gehört grundsätzlich zum guten Ton in der IT-Sicherheitsbranche: Im Rahmen standardisierter Coordinated Vulnerability Disclosures (CVD) informieren Entdecker einer Sicherheitslücke die Zuständigen und geben diesen beschränkte Zeit, Updates herauszugeben, um den Fehler zu beheben. Große Einrichtungen belohnen Entdecker für verantwortungsbewusste Offenlegung zudem regelmäßig finanziell.

CVD soll verhindern, dass die Sicherheitslücken aktiv ausgenutzt werden, und gleichzeitig die Herausgeber von Software dazu anhalten, ihre Produkte flott abzusichern. „Unkoordinierte Veröffentlichungen, die Proof-of-Concept-Code für ungepatchte Lücken Tunichtguten zur Hand geben, sind nicht zu rechtfertigen und haben echte Konsequenzen”, schreibt das MSRC. Microsoft werde nicht davon ablassen, sowohl die eigentlichen Täter als auch die Veröffentlicher zu verklagen „– nach Bedarf in Kooperation mit Strafverfolgungsbehörden in aller Welt”.

Empfohlener redaktioneller Inhalt

Mit Ihrer Zustimmung wird hier ein externes YouTube-Video (Google Ireland Limited) geladen.

YouTube-Video immer laden

Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (Google Ireland Limited) übermittelt werden. Mehr dazu in unserer Datenschutzerklärung.

Während die rechtliche Verfolgung Dritter, die Sicherheitslücken aktiv ausnutzen, schwierig aber unumstritten ist, warnen Experten seit langem davor, Sicherheitsforscher zu verfolgen. Denn das reduziert die Kooperationsbereitschaft der gesamten Szene.

„Unserer Erfahrung nach ist es weniger wahrscheinlich, dass Organisationen mit fortschrittlicheren Sicherheitskonzepten Klagen androhen, weil sie verstehen, dass das die Chancen folgender Schwachstellenmeldungen reduziert”, heißt es beispielsweise in einem rechtlichen Leitfaden der Cyberlaw Clinic der Harvard Law School und der Eletronic Frontier Foundation (EFF) aus dem Herbst 2020. „Größere Organisationen ohne besondere Expertise in IT-Sicherheit können eher dazu geneigt sein, auf eine Meldung mit Abmahnschreiben oder juristischen Drohungen zu reagieren.”

Hinzu kommt das Risiko von Streisand-Effekten: Klagen können erst recht die Aufmerksamkeit der Öffentlichkeit auf das Sicherheitsmanko des Klägers lenken. Hier hat Microsoft im Fall der jüngsten Zero-Days allerdings nichts mehr zu verlieren.

Das Github-Konto des mutmaßlichen Entdeckers der gegenständlichen Sicherheitslücken (Pseudonym Nightmare Eclipse) hat Microsoft bereits gelöscht. Das war einfach, gehört Github doch Microsoft, kam aber zu spät. Insgesamt hat Nightmare Eclipse (auch Chaotic Eclipse, Dead Eclipse, oder schlicht Eclipse) binnen sechs Wochen nicht weniger als sechs Microsoft-Zero-Days bekannt gemacht: BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma und MiniPlasma (beide zurückgehend auf CVE-2020-17103).

Dabei hat er auch auf bereits bekannte Probleme zurückgegriffen. Laut einem Post auf Blogspot soll die „Veröffentlichung” von GreenPlasma nichts anderes gewesen sein als eine Kopie des seit 2020 bei Googles Project Zero abrufbaren Codes. Dieser Windows-Fehler ermöglicht, unberechtigt beliebige Schlüssel in der Windows Registry anzulegen.

In dem selben mit „Nightmare Eclipse” betitelten Blog weist der Autor den Vorwurf, CVD-Regeln nicht befolgt zu haben, als „Diffamierung” von sich. Vielmehr habe Microsoft sein MSRC-Konto, über das er Schwachstellen unentgeltlich gemeldet habe, vorsätzlich gesperrt. Nach mehrfacher Nachfrage für den Grund der Sperre habe Microsoft das Konto überhaupt gelöscht, ohne je die Fragen zu beantworten.

In der Szene hat der früher gute Ruf des Microsoft Security Response Center stark gelitten. „Um Geld zu sparen, hat Microsoft die begabten Leute gefeuert, was nur noch Paragraphenreiter übrig ließ“, umriss IT-Sicherheitsforscher Will Dormann das Problem Anfang April auf Mastodon. Er wäre nicht überrascht, hätte Microsoft den Fall geschlossen, weil der Einmelder kein Video des Exploits beigefügt habe. Das sei inzwischen offenbar eine Anforderung des MSRC.

heise online hat Microsoft um Auskunft ersucht, ob Videos tatsächlich noch verlangt werden, und welche Maßnahmen es treffen wird, um Meldungen von Sicherheitslücken zu erleichtern.

Update

Microsoft hat zu den Fragen „nichts mitzuteilen“.

(ds)