BBLabs NewsBBLabs News
NoticiasTodas las noticiasTemas
EN
BBLabs NewsBBLabs News

BBLabs News

Una historia al día. Cero ruido.

Newsletter técnica de ciberseguridad. Una historia al día sobre CVEs críticos, brechas, bug bounty e IA. Filtrado por IA, escrito para humanos.

Producto

  • Hemeroteca
  • Ediciones
  • Temas
  • Glosario
  • RSS
  • Atom
  • JSON Feed

Editorial

  • Acerca de
  • Suscribirse
  • Cuenta
  • English

Legal

  • Privacidad
  • Términos
  • Contacto: team@bblabs.es

Conectar

  • YouTube · @0xGorka
  • Instagram · @bblabs.es
  • Discord BBLabs
  • Discord Bug Bounty ES
29 artículos·9 ediciones·Desde 2026·Hecho en España
© 2026 BBLabs News·Por Gorka El Bochi
BBLabs NewsBBLabs News
NoticiasTodas las noticiasTemas
EN
Microsoft borra cuenta GitHub por zero-days sin CVD
Volver al inicioCVE

Microsoft borra cuenta GitHub por zero-days sin CVD

Microsoft elimina la cuenta de GitHub de un investigador que publicó zero-days sin avisar al vendor, y defiende la divulgación coordinada.

  1. Inicio
  2. ›
  3. CVE
  4. ›
  5. Microsoft borra cuenta GitHub por zero-days sin CVD
por Gorka El Bochi Morillo
·
2 min lectura
·1 de junio, 2026

Qué pasa

Microsoft eliminó la cuenta de GitHub del investigador de seguridad Chaotic Eclipse (alias Nightmare-Eclipse) después de que publicara múltiples zero-days que afectan a productos Microsoft sin seguir el proceso de CVD (Coordinated Vulnerability Disclosure — aviso privado al vendor antes de hacer pública la vulnerabilidad).

Poco después, Microsoft publicó un comunicado oficial defendiendo la CVD y pidiendo a los investigadores que den al vendor tiempo suficiente para entender el impacto y preparar un parche antes de la divulgación pública.

El detalle que convierte esto en un problema estructural: Microsoft es propietaria de GitHub desde 2018. Usar esa plataforma para suspender la cuenta de quien reporta bugs en sus propios productos es un conflicto de intereses directo, no un asunto de política de plataforma.

Los detalles técnicos de las vulnerabilidades concretas no han salido completos todavía. Lo que está claro es que el investigador optó por divulgación pública total — posiblemente tras falta de respuesta o respuesta insatisfactoria del vendor.

Por qué importa

El debate full disclosure vs CVD no es nuevo, pero este caso tiene tres matices que lo hacen distinto:

1. El vendor es también la plataforma. Microsoft no solo puede parchear o ignorar una vulnerabilidad — también puede borrar la cuenta del investigador que la publicó. Ese poder asimétrico no existía hace diez años. 2. Efecto disuasorio real. Otros investigadores verán esto y pensarán dos veces antes de publicar zero-days de Microsoft en GitHub, aunque hayan seguido el proceso de CVD correctamente. 3. Legitimidad del proceso. Cuando el vendor usa su posición de plataforma para presionar, el argumento de que la CVD es un acuerdo de buena fe entre partes iguales se cae solo.

El estándar de la industria es la ventana de 90 días de Google Project Zero: si el vendor no actúa en ese plazo, la divulgación pública es legítima. Lo que todavía no sabemos es si ese proceso se siguió aquí.

Qué hacer

  • Si eres investigador: documenta todo el proceso de reporte — timestamps, emails, respuestas del vendor — antes de publicar nada. Esa documentación te protege legalmente y ante la comunidad.
  • Si publicas en GitHub: recuerda que Microsoft es el dueño. Para disclosures sensibles sobre productos Microsoft, considera plataformas neutras: tu propio blog, la FullDisclosure mailing list o bases de datos de vulnerabilidades independientes.
  • Si gestionas un SOC (Security Operations Center — equipo que monitoriza y responde a incidentes de seguridad): monitoriza los canales de full disclosure aunque no haya CVE asignado todavía. Los zero-days sin CVE son visibles antes que el parche.
  • Revisa las políticas de uso de GitHub si publicas investigación de vulnerabilidades sobre cualquier empresa que tenga presencia en la plataforma.

Microsoft tiene todo el derecho a defender la CVD. Lo que no puede hacer de forma creíble es defender un proceso de buena fe mientras usa su ownership de la mayor plataforma de código del mundo como herramienta de presión.

Qué hacer

  • Documentar timestamps y respuestas del vendor antes de publicar cualquier zero-day.
  • Publicar disclosures en plataformas neutras si el vendor no responde en 90 días.
  • Revisar las políticas de GitHub antes de publicar investigación sobre productos Microsoft.

Comparte esta noticia

Ayuda a que más gente descubra BBLabs News.

Microsoft borra cuenta GitHub por zero-days sin CVD
VerticalDescargar imagen
LinkedInXWhatsApp

¿Te interesa CVE?

Suscríbete a esta rama y recibe lo más relevante cada día — sin spam, sin ruido.

Suscribirme

Artículos relacionados

Destacado
CVE31 may 2026·2 min

Parche de emergencia para SharePoint: actualiza ya

Microsoft lanzó un parche de emergencia para SharePoint fuera del ciclo habitual de actualizaciones, señal de explotación activa o riesgo crítico.

  • Aplicar el parche de SharePoint On-Premises antes de cualquier otra tarea del día.
  • Revisar logs de `/layouts/` y `/_vti_bin/` de las últimas 72 horas buscando accesos anómalos.
  • Bloquear acceso externo a SharePoint hasta confirmar el parche si el entorno es on-prem.
Gorka El Bochi Morillo
Leer artículo
CVE26 may 2026·2 min

PoC público: CVE-2026-31635 escala privilegios en Linux

PoC público para CVE-2026-31635 (DirtyDecrypt) en el kernel Linux habilita escalada local de privilegios a root.

Leer artículo
CVE26 may 2026·2 min

SharePoint RCE CVE-2026-45659: parche urgente — CVSS 8.8

Microsoft parchea CVE-2026-45659 en SharePoint Server: RCE por deserialización de datos sin condiciones especiales. CVSS 8.8.

Leer artículo

¿Quieres recibir noticias así cada día?

Ver todos los artículos
BBLabs NewsBBLabs News

BBLabs News

Una historia al día. Cero ruido.

Newsletter técnica de ciberseguridad. Una historia al día sobre CVEs críticos, brechas, bug bounty e IA. Filtrado por IA, escrito para humanos.

Producto

  • Hemeroteca
  • Ediciones
  • Temas
  • Glosario
  • RSS
  • Atom
  • JSON Feed

Editorial

  • Acerca de
  • Suscribirse
  • Cuenta
  • English

Legal

  • Privacidad
  • Términos
  • Contacto: team@bblabs.es

Conectar

  • YouTube · @0xGorka
  • Instagram · @bblabs.es
  • Discord BBLabs
  • Discord Bug Bounty ES
29 artículos·9 ediciones·Desde 2026·Hecho en España
© 2026 BBLabs News·Por Gorka El Bochi