YellowKey(CVE‑2026‑45585)는 Windows 11과 Windows Server 2022/2025에서 BitLocker 보호를 우회할 수 있는 보안 기능 우회 취약점이다. 공격은 USB나 EFI 파티션에 조작된 FsTx(Transactional NTFS) 파일을 넣고 WinRE 부팅 과정에서 이를 처리하게 만들어 시스템 볼륨에 접근 가능한 셸을 생성하는 방식으로 이루어진다.

Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
BitLocker는 노트북 분실이나 장비 도난 상황에서도 데이터를 보호하기 위해 설계된 Windows의 전체 디스크 암호화 기능이다. 그러나 최근 공개된 YellowKey(CVE‑2026‑45585) 취약점은 시스템 복구 절차의 약점을 이용해 이러한 보호를 우회할 수 있음을 보여준다.
보안 연구자들은 이 취약점이 **Windows Recovery Environment(WinRE)**를 악용해 BitLocker 보호를 우회할 수 있다고 설명했다. Microsoft 역시 해당 문제를 인정하고, 정식 패치가 준비되는 동안 적용할 수 있는 완화 조치를 공개했다.
YellowKey는 BitLocker 보안 기능 우회(Security Feature Bypass) 취약점으로 분류된다. 영향을 받는 플랫폼에는 Windows 11과 Windows Server 2022 및 2025가 포함된다.
이 취약점의 CVSS 점수는 6.8로 중간 수준이지만, 기업 환경에서 BitLocker에 의존해 노트북이나 서버 데이터를 보호하는 경우 실제 위험성은 상당할 수 있다.
다만 원격 공격과 달리 공격자가 장비에 물리적으로 접근해야 한다는 제한이 있다. 시스템을 재부팅하고 부팅 또는 복구 환경에 접근할 수 있어야 공격이 가능하다.
그럼에도 불구하고 이 취약점이 주목받는 이유는, 많은 조직이 "장비를 도난당해도 BitLocker가 데이터를 보호한다"는 보안 모델을 전제로 운영하기 때문이다.
공개된 PoC(개념증명) 시연에 따르면 공격은 Windows Recovery Environment(WinRE) 내부 동작을 이용한다. WinRE는 Windows가 부팅되지 않거나 문제를 복구해야 할 때 사용하는 내장 복구 환경이다.
공격 흐름을 단순화하면 다음과 같다.
결과적으로 공격자는 정상적으로는 암호화되어 있어야 할 데이터에 접근할 수 있게 된다.
“물리적 접근이 필요하다”는 조건은 종종 위험을 과소평가하게 만들지만, 실제 보안 사고에서는 매우 흔한 시나리오다.
대표적인 예는 다음과 같다.
특히 TPM만 사용하는 BitLocker 자동 잠금 해제 구성에서는 위험이 더 커질 수 있다. 이 설정에서는 사용자의 입력 없이도 시스템 부팅 과정에서 디스크가 자동으로 해제될 수 있기 때문이다.
취약점이 공개된 시점에서 Microsoft는 정식 보안 패치를 아직 제공하지 않았지만, 관리자를 위한 완화 조치를 발표했다.
autofstx.exe BootExecute 항목 제거관리자는 WinRE 이미지의 BootExecute 레지스트리 값에서 autofstx.exe 항목을 제거하도록 권고받았다.
이 조치는 공격이 악용하는 Transactional NTFS 로그 재생 메커니즘을 차단하기 위한 것이다.
Microsoft는 BitLocker를 TPM 단독 방식 대신 TPM + PIN으로 설정할 것을 권장한다.
이 설정은 부팅 시 사용자 PIN 입력을 요구하므로, 장비를 물리적으로 확보한 공격자가 디스크를 자동으로 해제하는 것을 크게 어렵게 만든다.
추가적인 방어 조치로 다음과 같은 설정도 권장된다.
이러한 조치는 공격자가 WinRE에 접근하거나 악성 부팅 경로를 만드는 것을 어렵게 만든다.
이 취약점은 Chaotic Eclipse 또는 Nightmare‑Eclipse라는 온라인 별칭을 사용하는 보안 연구자가 공개했다. 연구자는 공격 방식을 설명하는 Proof‑of‑Concept 코드도 공개했다.
해당 연구자는 Microsoft 구성요소를 겨냥한 다른 취약점들도 공개해 왔으며, YellowKey 역시 그 연속선상에 있는 사례로 알려져 있다.
보안 전문가들은 일반적으로 PoC 코드가 공개되면 실제 공격의 진입 장벽이 낮아진다고 지적한다. 특히 공급업체 패치가 아직 배포되지 않은 상황에서는 위험이 더 커질 수 있다.
정식 패치가 나오기 전까지 보안팀은 다음과 같은 이상 징후를 주의 깊게 살펴볼 필요가 있다.
이러한 이벤트는 시스템 부팅 체인이나 복구 환경을 조작하려는 시도를 나타낼 수 있다.
YellowKey는 중요한 보안 교훈을 보여준다. 디스크 암호화만으로는 모든 공격을 막을 수 없다는 점이다.
부트로더, 펌웨어, 복구 환경 같은 구성요소도 암호화 시스템과 동일한 **신뢰 경계(trust boundary)**에 포함된다. 이 중 하나라도 취약하면 전체 보호 체계가 무너질 수 있다.
따라서 BitLocker를 사용하는 조직은 다음을 함께 적용하는 것이 중요하다.
Microsoft가 CVE‑2026‑45585에 대한 완전한 패치를 배포하기 전까지 이러한 방어 조치는 중요한 보안 완충 장치 역할을 한다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
YellowKey(CVE‑2026‑45585)는 Windows 11과 Windows Server 2022/2025에서 BitLocker 보호를 우회할 수 있는 보안 기능 우회 취약점이다.
YellowKey(CVE‑2026‑45585)는 Windows 11과 Windows Server 2022/2025에서 BitLocker 보호를 우회할 수 있는 보안 기능 우회 취약점이다. 공격은 USB나 EFI 파티션에 조작된 FsTx(Transactional NTFS) 파일을 넣고 WinRE 부팅 과정에서 이를 처리하게 만들어 시스템 볼륨에 접근 가능한 셸을 생성하는 방식으로 이루어진다.
Microsoft는 패치가 준비될 때까지 WinRE의 BootExecute 항목에서 autofstx.exe 제거, BitLocker TPM+PIN 사용, 외부 부팅 제한 등 보안 강화 조치를 권고하고 있다.