ثغرة YellowKey (CVE‑2026‑45585) تسمح بتجاوز حماية BitLocker على Windows 11 وWindows Server عبر استغلال Windows Recovery Environment مع وصول فعلي للجهاز. الهجوم يعتمد على ملفات FsTx مُعدّة خصيصًا يتم وضعها على USB أو قسم EFI، مما قد يؤدي إلى فتح واجهة shell تسمح بالوصول إلى القرص المشفر أثناء عملية الاسترداد.

Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
تُعد BitLocker إحدى أهم ميزات الأمان في نظام Windows، إذ توفر تشفيرًا كاملاً للقرص بهدف حماية البيانات في حال فقدان الجهاز أو سرقته. لكن ثغرة جديدة من نوع يوم‑صفر تُعرف باسم YellowKey (CVE‑2026‑45585) أظهرت أن نقاط الضعف في آليات الإقلاع والاسترداد يمكن أن تقوض فعالية هذا التشفير عندما يمتلك المهاجم وصولًا فعليًا إلى الجهاز.
كشف باحثون أمنيون أن الثغرة يمكن أن تسمح بتجاوز حماية BitLocker عبر استغلال Windows Recovery Environment (WinRE) باستخدام ملفات نظام ملفات مصممة خصيصًا. وقد أقرت مايكروسوفت بالمشكلة وقدمت إرشادات تخفيف مؤقتة بينما تعمل على تطوير إصلاح دائم.
تصنف YellowKey على أنها ثغرة تجاوز لميزة أمنية في BitLocker. وهي تؤثر على أنظمة حديثة مثل Windows 11 وWindows Server 2022 و2025.
تحمل الثغرة درجة خطورة CVSS تبلغ 6.8، وهي درجة متوسطة لكنها قد تمثل خطرًا مهمًا للمؤسسات التي تعتمد على BitLocker لحماية البيانات الحساسة على الحواسيب المحمولة أو الخوادم.
على عكس العديد من الهجمات السيبرانية، لا يمكن تنفيذ هذا الاستغلال عن بُعد. إذ يتطلب وصولًا فعليًا إلى الجهاز بحيث يستطيع المهاجم إعادة تشغيله والتفاعل مع بيئة الإقلاع أو الاسترداد.
ومع ذلك، يظل هذا السيناريو واقعيًا في حالات مثل سرقة الأجهزة أو مصادرتها مؤقتًا أو تركها دون مراقبة.
أظهرت تجارب إثبات المفهوم (PoC) أن الهجوم يعتمد على سلوك داخل Windows Recovery Environment، وهي بيئة مدمجة تُستخدم لإصلاح النظام عند حدوث مشاكل في الإقلاع.
بشكل مبسط، يتم تنفيذ الهجوم كالتالي:
وبذلك يمكن للمهاجم الوصول إلى بيانات يفترض أن تبقى مشفرة ومحمية.
رغم أن الثغرة تتطلب وصولًا فعليًا للجهاز، فإن هذا النوع من السيناريوهات يحدث كثيرًا في الواقع، مثل:
وتكون المخاطر أعلى عندما يتم استخدام BitLocker مع فتح تلقائي عبر TPM فقط، حيث قد يتم فك تشفير القرص تلقائيًا أثناء الإقلاع دون الحاجة إلى إدخال المستخدم لأي رمز.
عند الإعلان عن الثغرة، أكدت مايكروسوفت المشكلة لكنها لم تصدر إصلاحًا نهائيًا بعد، وقدمت بدلاً من ذلك مجموعة من إجراءات التخفيف للمسؤولين عن الأنظمة.
توصي مايكروسوفت بإزالة إدخال autofstx.exe من قيمة BootExecute في سجل صورة WinRE. هذه الخطوة تمنع آلية إعادة تشغيل معاملات NTFS التي يعتمد عليها الاستغلال.
تنصح الشركة بتفعيل TPM + PIN بدل الاعتماد على TPM فقط. في هذه الحالة يحتاج الجهاز إلى رمز PIN أثناء الإقلاع، ما يقلل احتمال تمكن مهاجم يمتلك الجهاز من الوصول إلى القرص.
إجراءات إضافية لتعزيز الحماية تشمل:
هذه الإجراءات تقلل من فرص وصول المهاجم إلى بيئة الاسترداد المطلوبة لتنفيذ الهجوم.
تم الكشف عن YellowKey من قبل باحث أمني يستخدم الأسماء المستعارة Chaotic Eclipse وNightmare‑Eclipse، حيث نشر كود إثبات مفهوم يوضح طريقة الاستغلال.
وجاء الكشف ضمن سلسلة تقارير عن ثغرات في Windows من الباحث نفسه، تضمنت أيضًا ثغرات يوم‑صفر أخرى تستهدف مكونات مختلفة في منتجات مايكروسوفت.
وغالبًا ما يشير خبراء الأمن إلى أن نشر كود إثبات المفهوم يجعل استغلال الثغرات أسهل للجهات الخبيثة قبل صدور التصحيحات الرسمية.
حتى إصدار إصلاح رسمي، يُنصح فرق الأمن بمتابعة مؤشرات قد تدل على محاولة استغلال، مثل:
مراقبة هذه المؤشرات يمكن أن تساعد في اكتشاف محاولات التلاعب بسلسلة الإقلاع أو الاسترداد المرتبطة بهذا الهجوم.
تكشف ثغرة YellowKey مبدأ مهمًا في أمن المعلومات: تشفير القرص الكامل وحده لا يكفي إذا تمكن المهاجم من التحكم في عملية الإقلاع أو بيئة الاسترداد.
فمكونات مثل محمل الإقلاع (Boot Loader)، والبرامج الثابتة (Firmware)، وبيئات الاسترداد تشكل جميعها جزءًا من حدود الثقة في النظام. وأي ضعف في هذه السلسلة قد يقوض الحماية التي يوفرها التشفير.
لذلك، تعتمد المؤسسات عادة على مزيج من المصادقة قبل الإقلاع، وحماية إعدادات العتاد، وسياسات الإقلاع الصارمة إلى جانب التشفير، خاصة حتى تصدر مايكروسوفت إصلاحًا كاملاً للثغرة CVE‑2026‑45585.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ثغرة YellowKey (CVE‑2026‑45585) تسمح بتجاوز حماية BitLocker على Windows 11 وWindows Server عبر استغلال Windows Recovery Environment مع وصول فعلي للجهاز.
ثغرة YellowKey (CVE‑2026‑45585) تسمح بتجاوز حماية BitLocker على Windows 11 وWindows Server عبر استغلال Windows Recovery Environment مع وصول فعلي للجهاز. الهجوم يعتمد على ملفات FsTx مُعدّة خصيصًا يتم وضعها على USB أو قسم EFI، مما قد يؤدي إلى فتح واجهة shell تسمح بالوصول إلى القرص المشفر أثناء عملية الاسترداد.
مايكروسوفت أوصت بإجراءات تخفيف مؤقتة مثل إزالة إدخال autofstx.exe من BootExecute في WinRE وتفعيل BitLocker باستخدام TPM+PIN إلى أن يصدر تحديث أمني رسمي.