YellowKey (CVE‑2026‑45585) — уязвимость обхода защиты BitLocker, позволяющая при физическом доступе к устройству использовать Windows Recovery Environment и специально подготовленные FsTx‑файлы для доступа к зашифрова... Атака запускается через USB‑накопитель или EFI‑раздел: WinRE обрабатывает вредоносные FsTx‑файлы...

Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
BitLocker считается одним из ключевых механизмов защиты данных в Windows: он шифрует весь диск, чтобы злоумышленник не смог получить доступ к информации даже при краже устройства. Однако недавно раскрытая уязвимость YellowKey (CVE‑2026‑45585) показала, что слабые места в цепочке загрузки и восстановления системы могут подорвать эту защиту.
Исследователи безопасности продемонстрировали, что при физическом доступе к компьютеру злоумышленник может использовать Windows Recovery Environment (WinRE) и специально подготовленные файловые транзакции NTFS, чтобы получить доступ к данным на диске, защищённом BitLocker. Microsoft подтвердила наличие проблемы и опубликовала временные рекомендации по защите, пока полноценное исправление ещё разрабатывается.
YellowKey — это уязвимость типа security feature bypass, позволяющая обойти механизм защиты BitLocker. Она затрагивает современные версии Windows, включая Windows 11 и Windows Server 2022/2025.
Уязвимость получила оценку CVSS 6.8, что соответствует средней степени серьёзности. Тем не менее для организаций, которые полагаются на BitLocker для защиты ноутбуков и серверов, риск остаётся заметным.
Важная особенность: эксплойт не является удалённым. Для его использования требуется физический доступ к устройству — возможность перезагрузить систему и взаимодействовать с её загрузочной или восстановительной средой.
Тем не менее такие сценарии довольно типичны: потерянные ноутбуки, временное изъятие устройств при поездках, доступ к незаблокированным рабочим станциям или физический доступ к системам в филиалах и киосках.
Публичные proof‑of‑concept демонстрируют использование особенностей Windows Recovery Environment (WinRE) — встроенной среды восстановления Windows, применяемой для диагностики и ремонта системы.
В упрощённом виде атака выглядит так:
Из‑за особенностей обработки состояния файловой системы во время восстановления том, защищённый BitLocker, может оказаться доступным из этой оболочки. Это фактически означает обход защиты шифрования в момент работы среды восстановления.
Хотя атака требует физического доступа, такие ситуации происходят регулярно:
Особенно уязвимы системы, где используется BitLocker в режиме TPM‑only. В такой конфигурации диск может автоматически разблокироваться при загрузке без ввода пароля пользователем.
На момент публикации информации о YellowKey компания Microsoft признала уязвимость, но полный патч ещё не выпущен. Вместо этого администраторам предложены временные меры защиты.
autofstx.exe из BootExecuteMicrosoft рекомендует удалить запись autofstx.exe из значения реестра BootExecute в образе WinRE. Это отключает механизм повторного проигрывания транзакций NTFS, который используется в эксплойте.
Вместо автоматической разблокировки диска через TPM рекомендуется включить TPM + PIN. Тогда при загрузке потребуется ввод PIN‑кода, что значительно усложняет атаку при физическом доступе к устройству.
Дополнительные меры защиты включают:
Такие меры снижают вероятность того, что злоумышленник сможет воспользоваться уязвимостью через цепочку загрузки или восстановления системы.
Уязвимость была раскрыта исследователем безопасности под псевдонимами Chaotic Eclipse и Nightmare‑Eclipse, который также опубликовал proof‑of‑concept код для демонстрации техники атаки.
Сообщается, что YellowKey входит в серию недавних публикаций исследователя, посвящённых уязвимостям в компонентах Microsoft Windows. Некоторые из них также связаны с повышением привилегий или обходом механизмов безопасности.
Эксперты отмечают, что после публикации PoC‑кода риск возрастает: потенциальным злоумышленникам становится проще повторить атаку до выхода официального обновления.
Пока исправление не выпущено, специалистам по безопасности рекомендуется обращать внимание на признаки возможной эксплуатации:
Такие события могут указывать на вмешательство в процесс загрузки или восстановления системы.
История YellowKey напоминает важное правило кибербезопасности: полное шифрование диска само по себе не гарантирует защиту, если злоумышленник способен вмешаться в цепочку загрузки.
Среды восстановления, загрузчики и настройки прошивки фактически входят в ту же доверенную цепочку, что и сам механизм шифрования. Уязвимости в любой из этих точек могут ослабить защиту, которую обеспечивает BitLocker.
Поэтому организациям важно комбинировать шифрование с дополнительными мерами — предзагрузочной аутентификацией, защитой прошивки и строгим контролем загрузки — как минимум до тех пор, пока Microsoft не выпустит полноценное исправление для CVE‑2026‑45585.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
YellowKey (CVE‑2026‑45585) — уязвимость обхода защиты BitLocker, позволяющая при физическом доступе к устройству использовать Windows Recovery Environment и специально подготовленные FsTx‑файлы для доступа к зашифрова...
YellowKey (CVE‑2026‑45585) — уязвимость обхода защиты BitLocker, позволяющая при физическом доступе к устройству использовать Windows Recovery Environment и специально подготовленные FsTx‑файлы для доступа к зашифрова... Атака запускается через USB‑накопитель или EFI‑раздел: WinRE обрабатывает вредоносные FsTx‑файлы и может открыть shell с доступом к содержимому BitLocker‑тома.
Microsoft пока выпустила только временные меры защиты — например удаление записи autofstx.exe из BootExecute в WinRE и использование BitLocker в режиме TPM + PIN.