YellowKey: a vulnerabilidade zero‑day que pode contornar o BitLocker no Windows
A vulnerabilidade YellowKey (CVE‑2026‑45585) permite contornar o BitLocker em Windows 11 e Windows Server 2022/2025 quando um invasor possui acesso físico ao dispositivo. O ataque usa arquivos FsTx manipulados em USB ou partições EFI e explora o Windows Recovery Environment para abrir um shell com acesso ao volume p...
Publicado porEditado com GPT-5.5Imagens geradas com GPT Image 2
A vulnerabilidade YellowKey (CVE‑2026‑45585) permite contornar o BitLocker em Windows 11 e Windows Server 2022/2025 quando um invasor possui acesso físico ao dispositivo.
O ataque usa arquivos FsTx manipulados em USB ou partições EFI e explora o Windows Recovery Environment para abrir um shell com acesso ao volume protegido.
Até a liberação de um patch, a Microsoft recomenda remover a entrada autofstx.exe do BootExecute no WinRE e habilitar BitLocker com TPM + PIN.
What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker encYellowKey demonstrates how weaknesses in recovery and boot workflows can undermine full‑disk encryption protections.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
openai.com
O BitLocker, tecnologia de criptografia de disco integrada ao Windows, foi projetado para proteger dados mesmo quando um computador é roubado ou acessado sem autorização. Porém, uma vulnerabilidade recém‑divulgada — chamada YellowKey (CVE‑2026‑45585) — mostra como falhas no fluxo de recuperação do sistema podem enfraquecer essa proteção quando um atacante tem acesso físico ao dispositivo.
Pesquisadores de segurança demonstraram que a falha permite contornar as proteções do BitLocker explorando o Windows Recovery Environment (WinRE) com arquivos de sistema especialmente manipulados. A Microsoft confirmou o problema e publicou orientações de mitigação enquanto trabalha em uma correção definitiva.
Studio Global AI
Continue sua pesquisa
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Qual é a resposta curta para "YellowKey: a vulnerabilidade zero‑day que pode contornar o BitLocker no Windows"?
A vulnerabilidade YellowKey (CVE‑2026‑45585) permite contornar o BitLocker em Windows 11 e Windows Server 2022/2025 quando um invasor possui acesso físico ao dispositivo.
Quais são os pontos-chave para validar primeiro?
A vulnerabilidade YellowKey (CVE‑2026‑45585) permite contornar o BitLocker em Windows 11 e Windows Server 2022/2025 quando um invasor possui acesso físico ao dispositivo. O ataque usa arquivos FsTx manipulados em USB ou partições EFI e explora o Windows Recovery Environment para abrir um shell com acesso ao volume protegido.
O que devo fazer a seguir na prática?
Até a liberação de um patch, a Microsoft recomenda remover a entrada autofstx.exe do BootExecute no WinRE e habilitar BitLocker com TPM + PIN.
O que é a vulnerabilidade YellowKey (CVE‑2026‑45585)
YellowKey é classificada como uma vulnerabilidade de bypass de recurso de segurança do BitLocker. Ela afeta sistemas modernos do Windows, incluindo Windows 11 e Windows Server 2022 e 2025.
A falha recebeu pontuação CVSS de 6,8, considerada severidade moderada, mas relevante para organizações que dependem do BitLocker para proteger dados sensíveis em notebooks corporativos ou servidores.
Diferentemente de muitas falhas críticas, YellowKey não pode ser explorada remotamente. O invasor precisa:
ter acesso físico ao equipamento
reiniciar o sistema
interagir com o processo de inicialização ou recuperação
Mesmo com essa limitação, o risco é significativo porque muitos modelos de segurança assumem que a criptografia de disco protegerá os dados se um dispositivo for roubado ou apreendido temporariamente.
Como funciona o ataque YellowKey
Provas de conceito divulgadas publicamente mostram que o ataque explora comportamentos dentro do Windows Recovery Environment, o ambiente de recuperação usado para reparar instalações do Windows.
Em termos simplificados, o processo ocorre assim:
O atacante prepara um pendrive ou partição EFI contendo arquivos FsTx (Transactional NTFS) manipulados.
O computador alvo é reiniciado no Windows Recovery Environment (WinRE).
Durante os procedimentos de recuperação, o WinRE processa esses arquivos FsTx maliciosos.
Esse processo pode acionar um comportamento que abre um shell com acesso ao volume de armazenamento do sistema.
Como o ambiente de recuperação manipula o estado do sistema de arquivos durante o processo, o volume protegido pelo BitLocker pode acabar ficando acessível a partir desse shell, contornando a criptografia que deveria proteger os dados.
Por que ataques com acesso físico ainda são relevantes
Apesar de exigir acesso direto ao dispositivo, esse tipo de ataque não é raro em cenários reais. Exemplos incluem:
notebooks perdidos ou roubados
dispositivos temporariamente apreendidos durante viagens ou inspeções
estações de trabalho sem supervisão
servidores ou terminais em filiais ou quiosques
Ambientes que utilizam BitLocker configurado apenas com TPM (desbloqueio automático) podem estar especialmente expostos. Nesse modo, o disco pode ser desbloqueado automaticamente durante a inicialização sem exigir autenticação do usuário.
Mitigações recomendadas pela Microsoft
Quando o problema se tornou público, a Microsoft reconheceu a vulnerabilidade, mas ainda não havia liberado um patch completo. Em vez disso, publicou medidas temporárias de mitigação para administradores.
1. Remover a entrada autofstx.exe do BootExecute
Administradores devem remover a entrada autofstx.exe do valor de registro BootExecute dentro da imagem do WinRE. Isso impede o mecanismo de replay do Transactional NTFS usado pelo exploit.
2. Habilitar BitLocker com TPM + PIN
A Microsoft recomenda configurar o BitLocker com TPM + PIN em vez de apenas TPM. Assim, o sistema exige um PIN digitado pelo usuário antes da inicialização, dificultando ataques físicos.
3. Fortalecer controles de boot e recuperação
Outras medidas de defesa em profundidade incluem:
desabilitar ou restringir boot por USB ou mídia externa
proteger as configurações UEFI/BIOS com senha forte
manter o Secure Boot ativado
monitorar alterações em WinRE ou configuração de inicialização
Essas práticas ajudam a reduzir as chances de um invasor alcançar o ambiente de recuperação necessário para executar o ataque.
Quem descobriu o YellowKey
A vulnerabilidade foi divulgada publicamente por um pesquisador que usa os pseudônimos Chaotic Eclipse e Nightmare‑Eclipse, que publicou também um proof‑of‑concept (PoC) demonstrando o método de exploração.
O YellowKey faz parte de uma série mais ampla de divulgações de falhas do Windows atribuídas ao mesmo pesquisador, incluindo outras vulnerabilidades zero‑day relacionadas a componentes da plataforma Microsoft.
Especialistas alertam que, quando códigos de prova de conceito se tornam públicos antes de um patch oficial, o risco de exploração aumenta, pois reduz a barreira técnica para ataques oportunistas.
O que equipes de segurança devem monitorar
Enquanto uma correção completa não é disponibilizada, equipes de segurança devem observar sinais de possível exploração, como:
inicializações inesperadas no Windows Recovery Environment
alterações em imagens WinRE ou configurações BootExecute
modificações em ordem de boot, partições EFI ou Secure Boot
tentativas de boot por USB não autorizadas
mudanças inesperadas em configurações do BitLocker ou TPM
Esses indicadores podem revelar tentativas de manipular o processo de boot ou recuperação do sistema.
A lição maior para criptografia de disco
O caso YellowKey reforça um princípio importante de segurança: criptografia de disco por si só não garante proteção completa se o processo de boot ou recuperação puder ser manipulado.
Ambientes de recuperação, firmware, bootloaders e configurações de inicialização fazem parte da mesma cadeia de confiança que a criptografia utiliza. Vulnerabilidades em qualquer um desses pontos podem comprometer a proteção que o BitLocker pretende oferecer.
Para organizações que dependem do BitLocker, combinar criptografia com autenticação pré‑boot, proteção de firmware e controles rigorosos de inicialização continua sendo essencial até que a Microsoft libere uma correção definitiva para a CVE‑2026‑45585.
bleepingcomputer.comWindows BitLocker zero-day gives access to protected drives, PoC ...