Microsoft публикува корекции за три сериозни zero-day уязвимости в Windows, които според специалистите по сигурност са сред най-интересните открития през последните месеци. Две от тях позволяват повишаване на привилегиите до най-високото системно ниво SYSTEM, докато третата предоставя възможност за достъп до устройства, защитени с BitLocker.
Уязвимостите бяха публично разкрити през май от изследовател, известен под псевдонима Nightmare Eclipse, който през последните месеци се превърна в една от най-обсъжданите фигури в общността по киберсигурност заради поредица от публикувани zero-day експлойти за Windows.
GreenPlasma и MiniPlasma: Път към SYSTEM привилегии
Първата уязвимост, известна като GreenPlasma (CVE-2026-45586), засяга компонента Collaborative Translation Framework (CTFMON), който е част от инфраструктурата за обработка на текстов вход и езикови услуги в Windows.
Втората уязвимост, наречена MiniPlasma (CVE-2026-17103), се намира в Cloud Files Mini Filter Driver – компонент, използван за интеграция на облачни файлови услуги с операционната система.
И в двата случая локален атакуващ може да повиши своите права до ниво SYSTEM, което на практика предоставя пълен контрол върху устройството.
При успешна експлоатация нападателят може да:
- изпълнява произволен код;
- създава нови административни акаунти;
- променя системни настройки;
- деактивира защитни механизми;
- инсталира допълнителен зловреден софтуер.
Особено важно е, че експлойтите са работили върху напълно актуализирани версии на Windows преди публикуването на корекциите, което ги поставя в категорията на истинските zero-day заплахи.
YellowKey: Скрит риск за BitLocker
Третата уязвимост, известна като YellowKey (CVE-2026-45585), е различна по своя характер.
Тя засяга Windows Recovery Environment (WinRE) – средата за възстановяване на Windows, която се използва при проблеми със зареждането на операционната система.
Според публикуваната информация YellowKey функционира като своеобразна „задна врата“ в процеса на възстановяване, която позволява заобикаляне на защитата на BitLocker.
За да бъде използвана уязвимостта, е необходим физически достъп до устройството. Въпреки това рискът остава значителен за:
- корпоративни лаптопи;
- сървъри в отдалечени локации;
- изгубени или откраднати устройства;
- среди с високи изисквания за защита на данните.
Уязвимостта засяга основно:
- Windows 11;
- Windows Server 2022;
- Windows Server 2025.
Microsoft предупреди за публично публикувания експлойт
При публикуването на корекциите Microsoft изрази недоволство от факта, че доказателствата за концепция са били публично разпространени преди наличието на официален пач.
Компанията заяви, че подобни действия нарушават принципите на координираното разкриване на уязвимости, които обикновено дават време на доставчиците да разработят и разпространят защита преди публичното оповестяване.
Паралелно с това Microsoft публикува препоръки за смекчаване на риска от експлоатация на YellowKey в среди, където актуализациите все още не са приложени.
Продължаващата сага около Nightmare Eclipse
GreenPlasma, MiniPlasma и YellowKey са само част от серията уязвимости, публикувани от Nightmare Eclipse през последните месеци.
Сред тях са:
- BlueHammer (CVE-2026-33825);
- RedSun;
- UnDefend;
- RoguePlanet.
Особено притеснително е, че някои от предходните разработки, включително BlueHammer и RedSun, вече са били засечени в реални атаки.
UnDefend от своя страна позволява на потребители с обикновени права да блокират актуализациите на дефинициите за Microsoft Defender, което може да намали ефективността на антивирусната защита.
Само часове след юнския Patch Tuesday изследователят публикува и новия експлойт RoguePlanet, който според първоначалните анализи позволява получаване на SYSTEM привилегии чрез уязвимост в Microsoft Defender дори върху напълно обновени системи.
Конфликтът между Microsoft и изследователите по сигурността
Случаят поставя отново на дневен ред въпроса за баланса между публичното разкриване на уязвимости и защитата на крайните потребители.
Първоначално Microsoft реагира остро на серията публикации и предупреди, че ще предприема действия срещу лица, които причиняват вреди на клиентите чрез разпространение на експлойти.
След сериозна обществена реакция и критики от страна на част от киберобщността компанията прецизира позицията си, уточнявайки, че ще работи с правоохранителните органи само когато има данни за незаконна дейност или умишлено нанасяне на щети.
Какво означава това за организациите
Поредицата GreenPlasma, MiniPlasma, YellowKey и RoguePlanet показва, че дори най-зрелите и широко използвани операционни системи продължават да съдържат критични слабости, които могат да бъдат открити и експлоатирани от независими изследователи.
За организациите това означава необходимост от:
- незабавно прилагане на актуализациите от юни 2026 г.;
- мониторинг за необичайна локална ескалация на привилегии;
- допълнителна защита на устройства, използващи BitLocker;
- ограничаване на физическия достъп до критични системи;
- внедряване на многостепенна защита, която не разчита единствено на операционната система.
Случаят е още едно доказателство, че съвременната киберзащита изисква комбинация от навременни актуализации, контрол на достъпа, мониторинг и проактивно управление на риска, а не единствено доверие в вградените механизми за сигурност.









