YellowKey(CVE‑2026‑45585)はBitLockerのセキュリティ機能を回避できるゼロデイで、Windows 11やWindows Server 2022/2025が影響を受ける可能性がある。[6][13] 攻撃者はUSBなどに細工したFsTxファイルを用意し、Windows Recovery Environment(WinRE)を利用してBitLocker保護ボリュームにアクセスできる場合がある。[7][15] Microsoftはパッチ提供前の暫定対策として、WinREのBootExecuteからautofstx.exeを削除し、BitLockerをTPM+PIN構成にすることなどを推奨している。[4][10]

Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
YellowKey は、Windowsのディスク暗号化機能 BitLocker の保護を回避できる可能性があるゼロデイ脆弱性です。CVE識別子は CVE‑2026‑45585。主に Windows 11 と Windows Server 2022 / 2025 が影響を受けると報告されています。
この脆弱性は「BitLockerセキュリティ機能のバイパス」に分類され、CVSSスコアは6.8。深刻度としては中程度ですが、ノートPCやサーバーのデータ保護をBitLockerに依存している組織にとっては重要な問題とされています。
特徴的なのは、リモート攻撃ではなく物理アクセスが必要という点です。攻撃者は対象デバイスを再起動し、ブートまたはリカバリ環境にアクセスできる必要があります。
ただし、企業のセキュリティモデルでは「端末が盗難・押収された場合でもBitLockerでデータは守られる」と想定されることが多いため、このようなバイパス手法は現実的なリスクになり得ます。
公開されたPoC(概念実証)では、攻撃は Windows Recovery Environment(WinRE) の挙動を利用します。WinREはWindowsが起動しない場合の修復やトラブルシューティングに使われる標準のリカバリ環境です。
攻撃の大まかな流れは次の通りです。
この状態では、通常は暗号化されているはずの BitLocker保護ボリュームにアクセスできる可能性 があると報告されています。
「物理アクセスが必要」という条件は一見制限が大きいように見えますが、実際のセキュリティインシデントでは珍しくありません。例えば次のようなケースです。
特に TPMのみで自動アンロックするBitLocker構成 の場合、起動時にユーザー入力が不要なため、攻撃の成功確率が高くなる可能性があります。
脆弱性公開時点では、Microsoftは問題を認識しているものの 完全な修正パッチはまだ提供されていません。その代わり、管理者向けの緩和策が公開されています。
Microsoftは、WinREイメージのBootExecuteレジストリ値から autofstx.exe を削除することを推奨しています。これにより、攻撃で利用されるTransactional NTFSのリプレイ処理を防ぐことができます。
TPMのみの自動解除ではなく、TPM+PIN認証を設定することが推奨されています。起動時にユーザー入力のPINが必要になるため、物理アクセスだけではディスクを解読できなくなります。
さらに、次のような防御策も重要です。
これらの対策により、攻撃者がリカバリ環境にアクセスする可能性を低減できます。
この脆弱性は Chaotic Eclipse(別名 Nightmare‑Eclipse) というハンドルネームのセキュリティ研究者によって公開されました。
研究者はこの手法の PoCコードも公開しており、BitLocker回避の仕組みを説明しています。
同研究者はこのほかにも、Microsoft関連コンポーネントを対象とした複数のゼロデイを公開しており、Windowsのセキュリティ研究コミュニティで注目されています。
完全な修正パッチが提供されるまで、組織は次のような異常を監視することが推奨されます。
これらは、ブートチェーンやリカバリ環境が改ざんされている可能性を示す兆候です。
YellowKeyが示しているのは、重要なセキュリティ原則です。
フルディスク暗号化だけでは、ブートやリカバリチェーンが攻撃者に操作された場合の安全性を完全には保証できないという点です。
ブートローダー、ファームウェア、リカバリ環境はすべて同じ信頼境界にあり、どこか1つでも弱点があれば暗号化の保護が崩れる可能性があります。
BitLockerを使用する組織では、パッチが公開されるまでの間、プリブート認証、ファームウェア保護、厳格なブート制御を組み合わせた多層防御が重要になります。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
YellowKey(CVE‑2026‑45585)はBitLockerのセキュリティ機能を回避できるゼロデイで、Windows 11やWindows Server 2022/2025が影響を受ける可能性がある。[6][13]
YellowKey(CVE‑2026‑45585)はBitLockerのセキュリティ機能を回避できるゼロデイで、Windows 11やWindows Server 2022/2025が影響を受ける可能性がある。[6][13] 攻撃者はUSBなどに細工したFsTxファイルを用意し、Windows Recovery Environment(WinRE)を利用してBitLocker保護ボリュームにアクセスできる場合がある。[7][15]
Microsoftはパッチ提供前の暫定対策として、WinREのBootExecuteからautofstx.exeを削除し、BitLockerをTPM+PIN構成にすることなどを推奨している。[4][10]