{"id":325732,"date":"2026-06-02T00:01:00","date_gmt":"2026-06-01T22:01:00","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=325732"},"modified":"2026-06-01T23:56:05","modified_gmt":"2026-06-01T21:56:05","slug":"neues-im-nightmare-eclipse-clash-microsoft-rudert-ein-wenig-zurueck","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/02\/neues-im-nightmare-eclipse-clash-microsoft-rudert-ein-wenig-zurueck\/","title":{"rendered":"Neues im Nightmare Eclipse-Clash: Microsoft rudert ein wenig zur\u00fcck"},"content":{"rendered":"<p><img decoding=\"async\" class=\"alignleft\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" data-cmp-info=\"10\" \/>Microsoft versucht nach seinem Blog-Post des MSRC-Teams, dass man eine unkoordinierte Offenlegung von Schwachstellen juristisch verfolge, und dem ausgel\u00f6sten Shitsturm in der Community der Sicherheitsforscher etwas zur\u00fcck zu rudern. Im Clinch mit dem Sicherheitsforscher Nightmare Eclipse gibt es aber wohl keine Entspannung.<\/p>\n<p><!--more--><\/p>\n<h2>Der eskalierte Konflikt und der Porzellanladen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/525d74f48c2646898ebbe0ce962895c1\" alt=\"\" width=\"1\" height=\"1\" \/>Die Entwicklung des Clinchs zwischen dem Sicherheitsforscher mit dem Alias Nightmare Eclipse, der seit M\u00e4rz 2026 sechs 0-Day-Schwachstellen mit Exploits in Microsoft-Produkten ver\u00f6ffentlichte, und Microsoft l\u00e4sst sich in den am Beitragsende verlinkten Blog-Beitr\u00e4gen nachlesen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325534\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/MS-Chaotic-Eclipse03.jpg\" sizes=\"auto, (max-width: 532px) 100vw, 532px\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/MS-Chaotic-Eclipse03.jpg 532w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/MS-Chaotic-Eclipse03-300x217.jpg 300w\" alt=\"Microsoft Nightmare Eclipse Clash\" width=\"532\" height=\"385\" data-cmp-info=\"10\" \/><\/p>\n<p>Vorige Woche hat Microsoft dann\u00a0nochmals eine Stufe eskaliert. Erst wurde der Sicherheitsforscher auf den Plattformen GitHub und GitLab gebannt. Und dann verstieg das Team vom Microsoft Security Response Center sich in einem Blog-Beitrag\u00a0<a href=\"https:\/\/www.microsoft.com\/en-us\/msrc\/blog\/2026\/05\/a-shared-responsibility-protecting-customers-through-coordinated-vulnerability-disclosure\" target=\"_blank\" rel=\"noopener\">A shared responsibility: Protecting customers through Coordinated Vulnerability Disclosure<\/a> vom 27. Mai 2026 zur Drohung, dass Microsofts Digital Crimes Unit \"weiterhin Verfahren gegen diese Akteure und diejenigen einleiten werde, die ihre kriminellen Aktivit\u00e4ten erm\u00f6glichen\" \u2013 und dabei bei Bedarf mit Strafverfolgungsbeh\u00f6rden auf der ganzen Welt zusammenzuarbeiten. Muss man so lesen, dass jeder, der 0-day-Schwachstellen ver\u00f6ffentlicht, von Microsoft \u00fcber Strafverfolger bedroht wird.<\/p>\n<p>Ich hatte im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" rel=\"bookmark\">Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung<\/a> berichtet und geschrieben, dass es von Microsoft eigentlich kaum noch d\u00e4mlicher gehe &#8211; der Elefant im Porzellanladen. Inzwischen gibt es eine Solidarisierung der Security-Szene mit dem Sicherheitsforscher, dem Microsoft-Mitarbeiter die \"Vernichtung\" angedroht haben (siehe meinen Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/01\/microsoft-versus-nightmare-eclipse-wir-haben-jetzt-bitskrieg\/\">Microsoft versus Nightmare Eclipse: Wir haben jetzt \"Bitskrieg\"<\/a>).<\/p>\n<h2>Vermeintliche Entspannung durch Microsoft<\/h2>\n<p>Nach dem die Sicherheits-Community sich nicht auf Microsofts Seite geschlagen, sondern mit dem Sicherheitsforscher solidarisiert hat, ist jemandem bei Microsoft wohl ein Licht aufgegangen, dass die Aktionen mit dem MSRT-Blog-Post nicht wirklich klug war.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/msftsecresponse\/status\/2061293718942908925\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325733\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MSRC-Post.jpg\" alt=\"MSRC-Post\" width=\"536\" height=\"845\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MSRC-Post.jpg 536w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MSRC-Post-190x300.jpg 190w\" sizes=\"auto, (max-width: 536px) 100vw, 536px\" \/><\/a><\/p>\n<p>In obigem <a href=\"https:\/\/xcancel.com\/msftsecresponse\/status\/2061293718942908925\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> vom 1. Juni 2026 versucht das Team vom Microsoft Security Response Center (MSRC) zumindest verbal zu deeskalieren. In den letzten Tagen habe Microsoft die Diskussionen rund um die koordinierte Offenlegung und die Beziehung zwischen Sicherheitsforschern und Anbietern aufmerksam verfolgt, hei\u00dft es. Man sei sich bewusst, dass diese Beziehung sowohl von entscheidender Bedeutung als auch mitunter fragil sei. Man sch\u00e4tze die Sicherheits-Community sehr und werde ihr Feedback auch weiterhin ernst nehmen.<\/p>\n<p>Bei den Gebr\u00fcdern Grimm war das dann die Stelle im M\u00e4rchen, wo der Wolf viel Kreide gefressen hat. Dann stellt der Microsoft-Autor des Posts auf X die Haltung in rechtlichen Angelegenheiten klar: Microsoft habe nicht die Absicht, rechtliche Schritte gegen Personen einzuleiten, die Sicherheitsforschung betreiben oder deren Ergebnisse ver\u00f6ffentlichen.<\/p>\n<p>Aber wenn eine Person gegen das Gesetz verst\u00f6\u00dft und b\u00f6swillige Aktivit\u00e4ten aus\u00fcbt, die Microsofts Kunden tats\u00e4chlichen Schaden zuf\u00fcgen, werden man gegebenenfalls mit den Strafverfolgungsbeh\u00f6rden zusammenarbeiten. Und dann hei\u00dft es weiter im O-Ton:<\/p>\n<blockquote><p>Wir wissen, wie viel Arbeit in der Erforschung und Meldung einer Sicherheitsl\u00fccke steckt. Wir verpflichten uns, jede Interaktion mit Transparenz, klarer Kommunikation und Professionalit\u00e4t anzugehen. Wir glauben weiterhin fest an die koordinierte Offenlegung von Sicherheitsl\u00fccken als Grundlage f\u00fcr den Schutz unserer Kunden und die Verbesserung unserer Produkte. Jedes Jahr bearbeiten wir eine gro\u00dfe Anzahl von Sicherheitsl\u00fcckenmeldungen. Diese Zahl w\u00e4chst weiter und wird mit dem Aufkommen KI-gest\u00fctzter Forschung weiter zunehmen. Wir erkennen an, dass einige Interaktionen nicht den Erwartungen entsprochen haben, und arbeiten daran, daraus zu lernen.<\/p><\/blockquote>\n<p>Es ist zumindest das Eingest\u00e4ndnis im letzten Satz, dass es nicht immer optimal abgelaufen sei. Der Post endet mit der Aussage, dass die Gemeinschaft der Sicherheitsforscher eine entscheidende Rolle dabei spielt, Microsoft beim Schutz seiner Kunden zu unterst\u00fctzen. Microsoft sei bestrebt, eine konstruktive und respektvolle Beziehung zu pflegen und gemeinsam zu wachsen, hei\u00dft es. Man sei sich bewusst, dass es angesichts der Natur dieser Arbeit gelegentlich zu Missverst\u00e4ndnissen kommen kann. Man sei aber weiterhin bestrebt, in gutem Glauben zu handeln und allen Forschern eine respektvolle und professionelle Zusammenarbeit zu bieten, unabh\u00e4ngig von fr\u00fcheren Interaktionen.<\/p>\n<h2>Die Reaktionen der Sicherheits-Community<\/h2>\n<p>Mir ging sofort \"h\u00f6rt die <a href=\"https:\/\/www.openthesaurus.de\/synonyme\/schalmeienkl%C3%A4nge\" target=\"_blank\" rel=\"noopener\">Schalmeienkl\u00e4nge<\/a>\" durch den Kopf, als ich diese Zeilen las. Wer die Antworten auf Microsofts Tweet liest, kommt, positiv ausgedr\u00fcckt, zum Schluss, dass einige Leute \"skeptisch bleiben\" . Direkter ausgedr\u00fcckt: Die sind angepisst und glauben kein Wort, was dort im Tweet verzapft wurde. Den Text haben Juristen und PR-Leute geschliffen, es kommt nicht aus der Praxis des MSRC-Teams. Andrew Dorman <a href=\"https:\/\/xcancel.com\/AndrewCDormsn\/status\/2061305215618273670\" target=\"_blank\" rel=\"noopener\">schreibt in einer Antwort<\/a>:<\/p>\n<blockquote><p>My Idp instant Azure access research goes public tomorrow since you guys said it was \"moderate risk\/customer problem\" don't worry I saved the videos so everyone can see the truth.<\/p><\/blockquote>\n<p>Und erg\u00e4nzt:<\/p>\n<blockquote><p>Screwed my team out of a second CVE and instead created nobody. Used our 5 binary patches and sh UnDefend hardening as well. No credit on that one but used every bit of what my team developed for you. Kept us in develop since like April 20th and still called us duplicate.<\/p><\/blockquote>\n<p>Das h\u00f6rt sich nicht gar nicht nach Friede, Freude, Eierkuchen an, sondern nach einem ziemlich vergr\u00e4tzten Sicherheitsforscher. Ein anderer Teilnehmer schrieb als Antwort \"Leere Worte, ohne jegliche Bedeutung\".<\/p>\n<p>Markus Vervier schildert in <a href=\"https:\/\/xcancel.com\/marver\/status\/2061372205288624217\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> seine Erfahrungen mit dem MSRC.\u00a0Die wenigen Male, bei denen er mit dem MSRC zu tun hatte, zeigten jedoch ein Muster: Jedes Gespr\u00e4ch und jede Interaktion habe immer auch eine politische und unternehmenskommunikative Komponente gehabt, viel ausgepr\u00e4gter als bei jedem anderen der vielen Unternehmen, mit denen er im Laufe der Jahre zu tun hatte. W\u00e4hrend bei anderen Anbietern die technischen Details und Auswirkungen immer an erster Stelle standen, hatte er das Gef\u00fchl, dass es bei seinen Interaktionen einen Filter gab, der die Kommunikation verz\u00f6gerte. Er erhielt nicht einmal eine Benachrichtigung, wenn etwas behoben wurde.\u00a0Hinzu kam, dass nie transparent war, wer sich tats\u00e4chlich mit den Schwachstellen befasste.<\/p>\n<p>Seine finalen Worte: Er habe in den letzten Jahren auf Konferenzen einige Mitarbeiter des MSRC kennengelernt, und alle waren super nett und kompetent! Daraus l\u00e4sst sich folgern: \"Der Fisch stinkt vom Kopf her.\"\u00a0Microsoft sollte den Prozess einfach an Leute \u00fcbergeben, die ihn gut managen und als Unternehmen auf angemessene Weise zu ihren Fehlern stehen.\u00a0Barbara Steisand at it's best. Kann man aber noch steigern.<\/p>\n<h2>Wenn selbst Statements ausgelagert werden &#8230;<\/h2>\n<p>Dem X-Kanal vx-underground ist <a href=\"https:\/\/xcancel.com\/vxunderground\/status\/2061309943244853700\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufgefallen, dass der Post am Sonntag-Abend 23:00 Uhr US-Ostk\u00fcstenzeit ver\u00f6ffentlicht wurde und fragt: \"Warum ver\u00f6ffentlicht der Typ um 23 Uhr an einem Sonntag langatmige Erkl\u00e4rungen und startet eine philosophische Diskussion \u00fcber ethische Offenlegung?\u00a0Geh ins Bett, Microsoft, du bist verdammt noch mal betrunken.\"<\/p>\n<p><a href=\"https:\/\/xcancel.com\/wdormann\/status\/2061426209116803260\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/image-1.png\" alt=\"MSRC-Post\" width=\"375\" height=\"688\" \/><\/a><\/p>\n<p>Sicherheitsforscher Will Dormann <a href=\"https:\/\/xcancel.com\/wdormann\/status\/2061426209116803260\" target=\"_blank\" rel=\"noopener\">merkt hier<\/a> an, dass es in Indien bereits \"Montag Morgen\" sei. Der Post scheint per VPN unter dem MSRC-Konto von Microsoft auf X abgesetzt worden zu sein, wie vx-underground <a href=\"https:\/\/xcancel.com\/vxunderground\/status\/2061357898366677062\" target=\"_blank\" rel=\"noopener\">hier analysiert<\/a>. Sicherheitsforscher Robert Graham <a href=\"https:\/\/xcancel.com\/robertgraham\/status\/2061237193608495518\" target=\"_blank\" rel=\"noopener\">zerlegt hier<\/a> die MSRC-Abhandlung \u00fcber \"responsible disclosure\" und schreibt:<\/p>\n<blockquote><p>Vuln finders have no responsibility. Dropping 0day is responsible. Responsible companies don't have so many bugs. We let industry subvert the disclosure process. Instead of working to secure their code, vendors have tricked people into believing in the myth of \"responsible disclosure\", that vendors should be given time to fix and patch their bugs so they are never to blame for the bugs to begin with.<\/p><\/blockquote>\n<p>Diejenigen, die Schwachstellen aufdecken, tragen keine Verantwortung. Die Ver\u00f6ffentlichung von Zero-Day-Exploits ist das Problem, verantwortungsbewusste Unternehmen haben nicht so viele Fehler. Man habe zugelassen, dass die Industrie den Offenlegungsprozess untergr\u00e4bt. Anstatt daran zu arbeiten, ihren Code sicher zu machen, h\u00e4tten die Anbieter den Mythos der \"verantwortungsvollen Offenlegung\" in die Welt gesetzt \u2013 um den Anbietern Zeit zu gegeben, ihre Fehler zu beheben und zu patchen, damit sie von vornherein nie f\u00fcr die Fehler verantwortlich gemacht werden k\u00f6nnen.<\/p>\n<h2>Und die Realit\u00e4t hinter dem Vorhang?<\/h2>\n<p>Florian Roth, Forschungschef bei Nextron hatte zum 31. Mai 2025 in <a href=\"https:\/\/xcancel.com\/cyb3rops\/status\/2061040264106398094\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> einen Vorschlag gemacht, wie Microsoft deeskalieren k\u00f6nne. Hier sein Textvorschlag, ein wenig als Satire gemeint und mit dem Hinweis, Microsoft k\u00f6nne den als Vorlage \u00fcbernehmen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-325734\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Roth.jpg\" alt=\"Florian Roth on MS-Deescalation\" width=\"553\" height=\"471\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Roth.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Roth-300x256.jpg 300w\" sizes=\"auto, (max-width: 553px) 100vw, 553px\" \/><\/p>\n<p>Der Text endete mit \"This screenshot is fake\", aber so k\u00f6nnte Microsoft abr\u00fcsten. Aber es war ja nur eine \"Fake-Vorlage\". Nun, wie es in der Praxis ausschaut, hat Nightmare Eclipse in einem <a href=\"https:\/\/xcancel.com\/ChaoticEclipse0\/status\/2061435879369953748\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> ausgedr\u00fcckt:<\/p>\n<p><a href=\"https:\/\/xcancel.com\/ChaoticEclipse0\/status\/2061435879369953748\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325735\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Chaotic-Eclipse05.jpg\" alt=\"Microsoft versus Chaotic-Eclipse\" width=\"548\" height=\"536\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Chaotic-Eclipse05.jpg 548w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Chaotic-Eclipse05-300x293.jpg 300w\" sizes=\"auto, (max-width: 548px) 100vw, 548px\" \/><\/a><\/p>\n<p>Microsoft ist laut Nightmare Eclipse weiter hinter ihm her und versucht das wohl auch juristisch vor Gericht durchzuziehen. Ich denke, das wird aufmerksam von der Szene beobachtet, die ihre Schl\u00fcsse ziehen d\u00fcrfte. Da helfen dann auch keine geschliffenen Texte.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2026\/04\/09\/bluehammer-windows-0-day-schwachstelle\/\" rel=\"bookmark\">BlueHammer: Windows 0-day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/16\/bluehammer-nachlese-defender-patch-vom-14-4-2026-und-analyse-von-fortra\/\" rel=\"bookmark\">BlueHammer-Nachlese: Defender-Patch vom 14.4.2026 und Analyse von Fortra<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/17\/redsun-naechste-windows-defender-0-day-schwachstelle\/\" rel=\"bookmark\">RedSun: N\u00e4chste Windows Defender 0-Day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/13\/chaotic-eclipse-zwei-0-day-windows-schwachstellen-yellowkey-greenplasma\/\">Chaotic Eclipse zwei 0-Day-Windows Schwachstellen (YellowKey, GreenPlasma), eine in MS Teams<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/16\/nightmare-eclipse-veroeffentlicht-miniplasma-schwachstelle\/\" rel=\"bookmark\">Nightmare Eclipse ver\u00f6ffentlicht MiniPlasma-Schwachstelle CVE-2020-17103<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/25\/zoff-und-schwarze-peter-spiel-zwischen-microslop-und-chaotic-eclipse\/\" rel=\"bookmark\">Zoff und Schwarze-Peter-Spiel zwischen 'Microslop' und Chaotic Eclipse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" rel=\"bookmark\">Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/01\/microsoft-versus-nightmare-eclipse-wir-haben-jetzt-bitskrieg\/\">Microsoft versus Nightmare Eclipse: Wir haben jetzt \"Bitskrieg\"<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft versucht nach seinem Blog-Post des MSRC-Teams, dass man eine unkoordinierte Offenlegung von Schwachstellen juristisch verfolge, und dem ausgel\u00f6sten Shitsturm in der Community der Sicherheitsforscher etwas zur\u00fcck zu rudern. Im Clinch mit dem Sicherheitsforscher Nightmare Eclipse gibt es aber wohl &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/02\/neues-im-nightmare-eclipse-clash-microsoft-rudert-ein-wenig-zurueck\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-325732","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325732","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=325732"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325732\/revisions"}],"predecessor-version":[{"id":325739,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325732\/revisions\/325739"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=325732"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=325732"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=325732"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}