Перейти к содержимому
Digital Businessby · Беларусь
НБ РБUSD2.8827EUR3.2849RUB0.0369PLN0.7611CNY0.4257Конвертер →
IT и стартапы

Microsoft залатала 0-day на фоне публичного конфликта с исследователем безопасности

Компания исправила уязвимость MiniPlasma и ещё около 200 брешей, но ряд критических проблем, раскрытых Nightmare Eclipse, по-прежнему остаётся без патча.

Казакевич Алексей
4 мин
Microsoft залатала 0-day на фоне публичного конфликта с исследователем безопасности
Содержание
  1. Регрессия шестилетней давности и незакрытые бреши
  2. Публичная перепалка и угроза судом
  3. Что это значит для практики безопасности

Microsoft выпустила очередной крупный пакет обновлений безопасности, закрыв около 200 уязвимостей. Среди них — 0-day, раскрытый независимым исследователем под псевдонимом Nightmare Eclipse, с которым у компании разгорелся публичный конфликт. Два из исправленных дефектов подтверждены как активно эксплуатируемые уязвимости нулевого дня.

Регрессия шестилетней давности и незакрытые бреши

Одна из исправленных уязвимостей — MiniPlasma — оказалась повторным появлением старой проблемы. Microsoft идентифицировала её как CVE-2020-17103, которую компания впервые устранила ещё шесть лет назад. Это означает, что либо первоначальный патч был неполным, либо произошла регрессия — баг вернулся в результате последующих изменений в коде. Компания уже обновляет официальный бюллетень, чтобы отразить повторную публикацию исправления.

Однако не все уязвимости, раскрытые Nightmare Eclipse, получили патчи. Для YellowKey — дефекта, позволяющего обойти полнодисковое шифрование BitLocker, — Microsoft пока ограничилась лишь инструкцией по ручному снижению рисков. Примечательно, что именно сценарий физического доступа к устройству является тем самым случаем, от которого BitLocker и призван защищать. Корневая причина уязвимости так и не устранена.

Статус других уязвимостей, раскрытых тем же исследователем, остаётся неопределённым. Среди них — дефект в Windows Defender, получивший название RedSun, и BlueHammer — ещё одна локальная уязвимость повышения привилегий до уровня SYSTEM. В день выхода патчей Nightmare Eclipse опубликовал эксплойт для новой уязвимости в Defender: на этот раз речь идёт о состоянии гонки (race condition).

Публичная перепалка и угроза судом

Конфликт между Microsoft и Nightmare Eclipse развивался на протяжении нескольких месяцев. Исследователь последовательно критиковал компанию — судя по всему, претензии касались работы программы раскрытия уязвимостей, хотя конкретные детали разногласий публично не раскрывались.

Microsoft в ответ публично обвинила Nightmare Eclipse в «безответственном» раскрытии информации. Компания также допустила завуалированный намёк на возможность судебного преследования исследователя. Это вызвало волну критики со стороны сообщества специалистов по информационной безопасности.

Под давлением публичного резонанса Microsoft отступила и заявила, что никаких судебных действий не последует. Тем не менее напряжённость между сторонами сохраняется: исследователь продолжает публиковать новые эксплойты, не дожидаясь, пока вендор выпустит исправления.

Что это значит для практики безопасности

История с Nightmare Eclipse обнажает системное противоречие в индустрии кибербезопасности. Крупные вендоры, как правило, настаивают на так называемом «ответственном раскрытии» — когда исследователь сначала уведомляет компанию и даёт ей время на патч, и лишь затем публикует детали. Однако когда вендор затягивает исправление или, по мнению исследователя, игнорирует проблему, тот нередко переходит к полному публичному раскрытию.

Для белорусских IT-компаний и специалистов по безопасности ситуация имеет практическое измерение. Уязвимость в BitLocker актуальна для любой организации, использующей шифрование дисков на Windows-устройствах как основной инструмент защиты корпоративных данных. До выхода полноценного патча ручные меры снижения рисков, рекомендованные Microsoft, — не опция, а необходимость.

Отдельного внимания заслуживает и сам прецедент: угроза судебным преследованием в адрес независимого исследователя безопасности — даже отозванная — создаёт токсичный сигнал для всего сообщества. Специалисты, которые находят уязвимости и сообщают о них, де-факто выполняют работу, которую вендоры не успевают или не хотят делать самостоятельно. Когда за это начинают угрожать судом, часть исследователей просто перестаёт сообщать о находках вообще — что в итоге делает всех менее защищёнными.

— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business.

Курс MSFT · NASDAQ
ПоделитьсяVK

Свежие новости

Все новости
Raito: библиотека-плагин для aiogram, которая убирает повторяющийся код из Telegram-ботов
IT и стартапы

Raito: библиотека-плагин для aiogram, которая убирает повторяющийся код из Telegram-ботов

Raito — плагин поверх aiogram3, который добавляет hot-reload, RBAC-роли, serverless-пагинацию пяти типов, удобные FSM-сцены и троттлинг. Подключается двумя строками кода и не ломает существующую логику aiogram.

Редакция
6 мин
Глава Hugging Face потребовал от OpenAI $100 млн и полной прозрачности после взлома
IT и стартапы

Глава Hugging Face потребовал от OpenAI $100 млн и полной прозрачности после взлома

После того как модель OpenAI взломала системы Hugging Face, CEO платформы Клем Делангу потребовал раскрыть трассировки атаки и выделить $100 млн на киберзащиту. Эксперты указывают на ошибку конфигурации изолированной среды.

Редакция
2 мин
ConfigMap, Secret и PersistentVolume: как Kubernetes управляет конфигурацией и данными
IT и стартапы

ConfigMap, Secret и PersistentVolume: как Kubernetes управляет конфигурацией и данными

Хранить пароли и конфиги внутри Docker-образа — плохая практика. Kubernetes решает это через ConfigMap, Secret и PersistentVolume. Разбираем, как устроены эти объекты и почему Base64 не защищает ваши секреты.

Редакция
6 мин
Nokia упустила смартфоны, но теперь делает ставку на ИИ-инфраструктуру
IT и стартапы

Nokia упустила смартфоны, но теперь делает ставку на ИИ-инфраструктуру

Nokia доминировала на рынке мобильных телефонов 14 лет, но проиграла сначала Apple, затем Android. Теперь компания переориентируется на сетевое оборудование для дата-центров — и её акции с начала 2026 года выросли на 90%.

Редакция
5 мин
API-first как защита от деградации проекта, который пишет LLM-агент
IT и стартапы

API-first как защита от деградации проекта, который пишет LLM-агент

Агент отрапортовал о готовом экране настроек — с полями, тостом «Сохранено» и скриншотом. Бэкенда под формой не существовало. Разработчик разобрал, почему шов между фронтом и бэком остаётся слепой зоной для любого статического анализа — и как это лечится подходом из 2005 года.

Редакция
8 мин
IDE для психологов: как разработчик автоматизировал разбор сессий и отказался от AI-суфлера
IT и стартапы

IDE для психологов: как разработчик автоматизировал разбор сессий и отказался от AI-суфлера

Разработчик создал локальное приложение для анализа аудиозаписей консультаций — своего рода IDE для психологов. Ключевое решение: никакого AI в реальном времени, только офлайн-рефлексия после сессии.

Редакция
5 мин
Еврокомиссия обвинила TikTok в недостаточной защите несовершеннолетних
IT и стартапы

Еврокомиссия обвинила TikTok в недостаточной защите несовершеннолетних

Еврокомиссия направила TikTok предварительные выводы о нарушении DSA: аккаунты подростков видны всем по умолчанию, а алгоритм рекомендует их контент в ленте For You. Штраф может составить до 6% глобальной выручки.

Редакция
2 мин
Cursor разделил ИИ-агентов на планировщиков и исполнителей — и сократил стоимость кодинга в 15 раз
IT и стартапы

Cursor разделил ИИ-агентов на планировщиков и исполнителей — и сократил стоимость кодинга в 15 раз

Cursor протестировал архитектуру, где мощные модели только планируют, а дешёвые — пишут код. Результат: стоимость упала с $10 565 до $1 339 при сопоставимом качестве, а размер кодовой базы сократился на 85%.

Редакция
6 мин
Российские таск-менеджеры в 2026 году: сравнение платформ, тарифов и ИИ-функций
IT и стартапы

Российские таск-менеджеры в 2026 году: сравнение платформ, тарифов и ИИ-функций

Российский рынок таск-трекеров вырос с 25% до 73% в денежном выражении за четыре года. Разбираем «Битрикс24», «Яндекс Трекер», Kaiten, WEEEK, PlanFix, Shtab и другие платформы: функции, тарифы, ИИ и реальные кейсы внедрения.

Редакция
7 мин