Par Christophe | Publié le
🔥 Ce qu’il faut retenir
- Microsoft menace de poursuites pénales le chercheur Nightmare Eclipse
- 6 vulnérabilités zero-day Windows divulguées sans coordination préalable
- La communauté sécurité critique l’approche agressive de Microsoft
Microsoft fait face à une vague de critiques de la part de la communauté sécurité après avoir menacé de poursuites pénales le chercheur connu sous le nom de Nightmare Eclipse. Ce dernier a publié des preuves de concept pour six vulnérabilités zero-day Windows entre avril et mai 2026.
Six vulnérabilités critiques exposées
Entre début avril et mi-mai 2026, Nightmare Eclipse a divulgué six vulnérabilités Windows majeures sans coordination préalable avec Microsoft. Trois d’entre elles – BlueHammer, RedSun et UnDefend – ont déjà été exploitées lors d’attaques réelles. Les trois autres failles, YellowKey, GreenPlasma et MiniPlasma, demeurent non corrigées.
Vous avez littéralement supprimé le compte Microsoft que j’utilisais pour vous signaler des bugs, et je n’ai reçu aucune compensation pour cela.
La réponse musclée de Microsoft
Le 28 mai, Microsoft a publié un article de blog officiel qualifiant ces divulgations de “jamais justifiables”. L’entreprise a averti que son unité de lutte contre la cybercriminalité poursuivrait toute personne facilitant des activités criminelles par la publication de code d’exploitation.
Microsoft accuse le chercheur d’avoir contourné les standards de divulgation coordonnée des vulnérabilités. Cependant, Nightmare Eclipse conteste cette version des faits, affirmant que Microsoft a supprimé le compte Security Response Center utilisé pour signaler les bugs initiaux et a refusé tout contact ultérieur.
Une communauté sécurité divisée
Les vétérans de la sécurité informatique critiquent vivement l’approche de Microsoft. Ils estiment que menacer les chercheurs de poursuites pénales risque de décourager la recherche en sécurité et la divulgation responsable de vulnérabilités.
Cette approche agressive de Microsoft pourrait avoir un effet dissuasif sur l’ensemble de la communauté des chercheurs en sécurité.
Cette controverse soulève des questions importantes sur l’équilibre entre la protection des utilisateurs et les relations avec la communauté des chercheurs en sécurité. Alors que trois vulnérabilités restent non corrigées, l’escalade entre Microsoft et Nightmare Eclipse illustre les tensions persistantes autour de la divulgation de vulnérabilités.

Qui est Nightmare Eclipse ?
Nightmare Eclipse est le pseudonyme d’un chercheur en sécurité qui a divulgué six vulnérabilités zero-day Windows entre avril et mai 2026, dont trois ont été exploitées dans des attaques réelles.
Quelles sont les vulnérabilités encore non corrigées ?
Trois vulnérabilités restent non corrigées : YellowKey, GreenPlasma et MiniPlasma. Microsoft n’a pas communiqué de calendrier pour leur correction.
Pourquoi Microsoft menace-t-elle de poursuites ?
Microsoft estime que la publication de code d’exploitation sans coordination préalable facilite les activités criminelles et contourne les standards de divulgation responsable.
Comment la communauté sécurité réagit-elle ?
Les experts en sécurité critiquent massivement l’approche de Microsoft, craignant que ces menaces découragent la recherche en sécurité et la divulgation de vulnérabilités.

