افشای چندین آسیبپذیری حیاتی در ویندوز
این پژوهشگر طی یک ماه گذشته جزئیات چندین آسیبپذیری مهم را که بخشهایی از سیستمعامل ویندوز از جمله Windows Defender و BitLocker را تحت تأثیر قرار میدهند، بهصورت عمومی منتشر کرد.
آسیبپذیریهای افشاشده شامل موارد زیر هستند:
- BlueHammer (CVE-2026-33825)
- RedSun (CVE-2026-41091)
- UnDefend (CVE-2026-45498)
- YellowKey (CVE-2026-45585)
- GreenPlasma
- MiniPlasma
طبق اعلام مایکروسافت، سه مورد از این آسیبپذیریها یعنی BlueHammer، RedSun و UnDefend پس از افشای عمومی، بهسرعت در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
انتقاد شدید مایکروسافت از افشای غیرهماهنگ
مایکروسافت در بیانیهای اعلام کرد انتشار عمومی جزئیات فنی و کدهای اثبات مفهوم (PoC) برای آسیبپذیریهای وصلهنشده، کاربران را در معرض خطر غیرضروری قرار میدهد.
انتشار عمومی این آسیبپذیریها بدون اطلاعرسانی قبلی به مایکروسافت، مشتریان ما را در معرض خطر غیرضروری قرار داده است.
این شرکت تأکید کرده تیمهای امنیتی آن پس از این افشاگریها بهصورت شبانهروزی در حال تحلیل اثرات، محافظت از کاربران و توسعه بهروزرسانیهای امنیتی بودهاند.
ماجرای حذف حساب پژوهشگر از GitHub
یکی از جنجالیترین ابعاد این پرونده، حذف حساب GitHub این پژوهشگر در هفته گذشته بود. پس از حذف این حساب، کدهای مربوط به آسیبپذیریها در GitLab بارگذاری شد، اما حساب جدید نیز مدت کوتاهی بعد مسدود شد.
این اتفاق واکنش تند پژوهشگر را در پی داشت. او در بیانیهای عمومی مدعی شد که مایکروسافت نهتنها درخواستهای او برای تعامل را نادیده گرفته، بلکه باعث حذف حسابهایش شده است.
ادعای نقص در فرآیند گزارشدهی مایکروسافت
Chaotic Eclipse مدعی است که علت انتشار عمومی آسیبپذیریها، ناکارآمدی در فرآیند رسیدگی مایکروسافت به گزارشهای امنیتی بوده است. او همچنین ادعا کرده حساب مایکروسافتی که برای گزارش آسیبپذیریها استفاده میکرده، حذف شده و هیچگونه پاداش مالی یا تعامل مؤثری در ازای گزارشهایش دریافت نکرده است. این پژوهشگر در واکنشی تند اعلام کرده که شرکت نهتنها او را نادیده گرفته، بلکه در اطلاعیههای رسمی نیز بهنوعی اعتبار او را زیر سؤال برده است.
تهدید به افشای جدید در ماه ژوئیه
در ادامه این تنش، پژوهشگر اعلام کرده قصد دارد در تاریخ ۱۴ ژوئیه ۲۰۲۶ افشای جدیدی انجام دهد که به گفته او «تأثیر بسیار شدیدی» بر مایکروسافت خواهد داشت. اگرچه جزئیات بیشتری از این تهدید منتشر نشده، اما این اظهارات نگرانیهایی را در جامعه امنیت سایبری درباره احتمال افشای آسیبپذیریهای جدید ایجاد کرده است.
چالش قدیمی میان پژوهشگران و شرکتهای فناوری
این ماجرا بار دیگر اختلاف دیرینه میان پژوهشگران امنیتی و شرکتهای بزرگ فناوری را برجسته کرده است؛ اختلافی که بر سر زمان و نحوه افشای آسیبپذیریها شکل میگیرد.از یک سو، شرکتها معتقدند افشای زودهنگام امنیت کاربران را به خطر میاندازد و از سوی دیگر، برخی پژوهشگران بر این باورند که نبود پاسخگویی مناسب، آنها را به انتشار عمومی وادار میکند.
اهمیت افشای هماهنگ در امنیت سایبری
افشای هماهنگ آسیبپذیریها بهعنوان یکی از اصول کلیدی امنیت سایبری شناخته میشود. این رویکرد به شرکتها فرصت میدهد پیش از عمومی شدن اطلاعات، وصلههای امنیتی لازم را ارائه کنند. با این حال، موفقیت این مدل مستلزم وجود ارتباط شفاف، پاسخگویی سریع و اعتماد متقابل میان پژوهشگران و شرکتهای فناوری است.
ماجرای اخیر میان مایکروسافت و Chaotic Eclipse نشان میدهد مدیریت افشای آسیبپذیریها همچنان یکی از حساسترین چالشهای صنعت امنیت سایبری است. در شرایطی که افشای غیرهماهنگ میتواند امنیت کاربران را تهدید کند، نبود تعامل مؤثر نیز ممکن است پژوهشگران را به انتشار عمومی سوق دهد؛ موضوعی که میتواند پیامدهای گستردهای برای کل اکوسیستم فناوری داشته باشد.




نظرات در مورد : مایکروسافت از افشای عمومی آسیبپذیری های روز صفر انتقاد کرد؛ حذف حساب پژوهشگر از گیتهاب جنجالساز شد