YellowKey (CVE‑2026‑45585) एक BitLocker security‑feature bypass है जो Windows 11 और Windows Server 2022/2025 में पाया गया है और जिसके लिए हमलावर को डिवाइस तक भौतिक पहुंच चाहिए। अटैक में crafted FsTx (Transactional NTFS) फाइलों को USB या EFI पार्टिशन में रखकर सिस्टम को Windows Recovery Environment में बूट कराया जाता...

Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
BitLocker को इस तरह डिजाइन किया गया है कि यदि कोई लैपटॉप या सर्वर चोरी भी हो जाए तो उसमें मौजूद डेटा एन्क्रिप्शन की वजह से सुरक्षित रहे। लेकिन हाल ही में सामने आई एक नई कमजोरी—YellowKey (CVE‑2026‑45585)—दिखाती है कि अगर सिस्टम के recovery या boot मैकेनिज़्म में खामी हो तो full‑disk encryption भी कमजोर पड़ सकता है।
सुरक्षा शोधकर्ताओं के अनुसार यह कमजोरी Windows Recovery Environment (WinRE) का दुरुपयोग करके BitLocker सुरक्षा को बायपास कर सकती है। Microsoft ने इस समस्या को स्वीकार किया है और जब तक स्थायी पैच जारी नहीं होता, तब तक कुछ अस्थायी mitigation उपाय सुझाए हैं।
YellowKey को BitLocker security‑feature bypass vulnerability के रूप में वर्गीकृत किया गया है। यह मुख्य रूप से Windows 11 और Windows Server 2022/2025 जैसे आधुनिक Windows सिस्टम को प्रभावित करता है।
इस vulnerability का CVSS स्कोर 6.8 है, जो मध्यम स्तर का जोखिम दिखाता है। लेकिन जिन संगठनों के लिए BitLocker डेटा सुरक्षा की प्रमुख परत है—जैसे लैपटॉप या सर्वर—उनके लिए इसका प्रभाव गंभीर हो सकता है।
महत्वपूर्ण बात यह है कि यह remote exploit नहीं है। इसे इस्तेमाल करने के लिए हमलावर को डिवाइस तक भौतिक पहुंच (physical access) चाहिए—जैसे मशीन को रीबूट करना और उसके boot या recovery environment से इंटरैक्ट करना।
फिर भी यह खतरनाक इसलिए माना जा रहा है क्योंकि कई सुरक्षा मॉडल यह मानकर चलते हैं कि BitLocker एन्क्रिप्शन चोरी या कब्ज़े में आए डिवाइस के डेटा को सुरक्षित रखेगा।
प्रकाशित proof‑of‑concept (PoC) में दिखाया गया है कि यह हमला Windows Recovery Environment (WinRE) के व्यवहार का फायदा उठाता है। WinRE वह बिल्ट‑इन वातावरण है जिसका उपयोग Windows सिस्टम की मरम्मत या ट्रबलशूटिंग के लिए किया जाता है।
सरल शब्दों में हमला इस तरह चलता है:
रिपोर्टों के अनुसार, recovery प्रक्रिया के दौरान फाइल सिस्टम की स्थिति को संभालने के तरीके की वजह से BitLocker‑सुरक्षित वॉल्यूम उस समय एक्सेसिबल हो सकता है।
कई लोग सोचते हैं कि अगर हमला remote नहीं है तो जोखिम कम है। लेकिन वास्तविक दुनिया में ऐसे परिदृश्य आम हैं जहाँ किसी को डिवाइस तक अस्थायी या स्थायी भौतिक पहुंच मिल जाती है। उदाहरण:
विशेष रूप से वे सिस्टम अधिक जोखिम में हो सकते हैं जहाँ BitLocker केवल TPM‑based automatic unlock के साथ कॉन्फ़िगर है। ऐसे मामलों में सिस्टम बूट होते समय डिस्क स्वतः अनलॉक हो सकती है।
जब यह कमजोरी सार्वजनिक हुई तब तक Microsoft ने इसका पूर्ण सुरक्षा पैच जारी नहीं किया था। इसलिए कंपनी ने कुछ workaround‑based mitigation steps सुझाए हैं।
autofstx.exe BootExecute एंट्री हटानाMicrosoft ने सुझाव दिया है कि एडमिन WinRE इमेज के BootExecute registry value से autofstx.exe एंट्री हटा दें। इससे Transactional NTFS replay मैकेनिज़्म निष्क्रिय हो जाता है, जिसका इस्तेमाल exploit करता है।
केवल TPM‑based unlock के बजाय TPM + PIN authentication उपयोग करना अधिक सुरक्षित है। इससे सिस्टम स्टार्ट होते समय उपयोगकर्ता को PIN दर्ज करना पड़ता है, जिससे भौतिक हमलावर के लिए ड्राइव तक पहुंच कठिन हो जाती है।
संगठनों को अतिरिक्त सुरक्षा उपाय भी लागू करने की सलाह दी गई है:
ये उपाय हमलावर के लिए उस recovery environment तक पहुंचना कठिन बनाते हैं जिसका इस्तेमाल exploit करता है।
इस vulnerability का सार्वजनिक खुलासा एक सुरक्षा शोधकर्ता ने किया, जो ऑनलाइन Chaotic Eclipse और Nightmare‑Eclipse नामों से जाने जाते हैं। उन्होंने इस तकनीक का proof‑of‑concept कोड भी जारी किया।
रिपोर्टों के अनुसार यह शोधकर्ता Microsoft से जुड़े अन्य zero‑day मुद्दों—जैसे GreenPlasma—का भी खुलासा कर चुके हैं, जिससे Windows सुरक्षा से जुड़ी व्यापक चर्चा शुरू हुई।
सुरक्षा विशेषज्ञ अक्सर चेतावनी देते हैं कि जब PoC कोड सार्वजनिक हो जाता है तो exploit बनाना आसान हो जाता है, खासकर तब जब आधिकारिक पैच अभी उपलब्ध न हो।
जब तक स्थायी पैच जारी नहीं होता, सुरक्षा टीमों को कुछ संकेतों पर विशेष ध्यान देना चाहिए:
इन संकेतों की निगरानी से recovery या boot प्रक्रिया के साथ छेड़छाड़ का पता लगाया जा सकता है।
YellowKey एक महत्वपूर्ण सुरक्षा सिद्धांत को उजागर करता है: सिर्फ full‑disk encryption पर्याप्त नहीं है यदि हमलावर boot या recovery chain को नियंत्रित कर सके।
Boot loader, recovery environment और firmware settings—all उसी भरोसे की सीमा का हिस्सा हैं जिस पर encryption आधारित है। इनमें से किसी भी हिस्से की कमजोरी पूरी सुरक्षा को प्रभावित कर सकती है।
इसलिए BitLocker पर निर्भर संगठनों के लिए encryption के साथ‑साथ pre‑boot authentication, firmware security और कड़े boot नियंत्रण लागू करना बेहद जरूरी है—कम से कम तब तक जब तक Microsoft CVE‑2026‑45585 के लिए पूर्ण समाधान जारी नहीं कर देता।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
YellowKey (CVE‑2026‑45585) एक BitLocker security‑feature bypass है जो Windows 11 और Windows Server 2022/2025 में पाया गया है और जिसके लिए हमलावर को डिवाइस तक भौतिक पहुंच चाहिए।
YellowKey (CVE‑2026‑45585) एक BitLocker security‑feature bypass है जो Windows 11 और Windows Server 2022/2025 में पाया गया है और जिसके लिए हमलावर को डिवाइस तक भौतिक पहुंच चाहिए। अटैक में crafted FsTx (Transactional NTFS) फाइलों को USB या EFI पार्टिशन में रखकर सिस्टम को Windows Recovery Environment में बूट कराया जाता है, जिससे एक shell खुल सकती है और एन्क्रिप्टेड ड्राइव तक पहुंच मिल सकती है।
Microsoft ने अस्थायी सुरक्षा उपाय सुझाए हैं—जैसे WinRE में autofstx.exe BootExecute एंट्री हटाना, BitLocker में TPM+PIN सक्षम करना और boot सुरक्षा को मजबूत करना—जब तक आधिकारिक पैच जारी नहीं होता।