Уязвимость YellowKey позволяет обойти BitLocker через среду восстановления Windows
YellowKey (CVE‑2026‑45585) — уязвимость обхода защиты BitLocker, позволяющая при физическом доступе к устройству использовать Windows Recovery Environment и специально подготовленные FsTx‑файлы для доступа к зашифрова... Атака запускается через USB‑накопитель или EFI‑раздел: WinRE обрабатывает вредоносные FsTx‑файлы...
What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker encYellowKey demonstrates how weaknesses in recovery and boot workflows can undermine full‑disk encryption protections.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
openai.com
BitLocker считается одним из ключевых механизмов защиты данных в Windows: он шифрует весь диск, чтобы злоумышленник не смог получить доступ к информации даже при краже устройства. Однако недавно раскрытая уязвимость YellowKey (CVE‑2026‑45585) показала, что слабые места в цепочке загрузки и восстановления системы могут подорвать эту защиту.
Исследователи безопасности продемонстрировали, что при физическом доступе к компьютеру злоумышленник может использовать Windows Recovery Environment (WinRE) и специально подготовленные файловые транзакции NTFS, чтобы получить доступ к данным на диске, защищённом BitLocker. Microsoft подтвердила наличие проблемы и опубликовала временные рекомендации по защите, пока полноценное исправление ещё разрабатывается.
Что такое YellowKey (CVE‑2026‑45585)
YellowKey — это уязвимость типа security feature bypass, позволяющая обойти механизм защиты BitLocker. Она затрагивает современные версии Windows, включая .
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Каков краткий ответ на вопрос «Уязвимость YellowKey позволяет обойти BitLocker через среду восстановления Windows»?
YellowKey (CVE‑2026‑45585) — уязвимость обхода защиты BitLocker, позволяющая при физическом доступе к устройству использовать Windows Recovery Environment и специально подготовленные FsTx‑файлы для доступа к зашифрова...
Какие ключевые моменты необходимо проверить в первую очередь?
YellowKey (CVE‑2026‑45585) — уязвимость обхода защиты BitLocker, позволяющая при физическом доступе к устройству использовать Windows Recovery Environment и специально подготовленные FsTx‑файлы для доступа к зашифрова... Атака запускается через USB‑накопитель или EFI‑раздел: WinRE обрабатывает вредоносные FsTx‑файлы и может открыть shell с доступом к содержимому BitLocker‑тома.
Что мне делать дальше на практике?
Microsoft пока выпустила только временные меры защиты — например удаление записи autofstx.exe из BootExecute в WinRE и использование BitLocker в режиме TPM + PIN.
Уязвимость получила оценку CVSS 6.8, что соответствует средней степени серьёзности. Тем не менее для организаций, которые полагаются на BitLocker для защиты ноутбуков и серверов, риск остаётся заметным.
Важная особенность: эксплойт не является удалённым. Для его использования требуется физический доступ к устройству — возможность перезагрузить систему и взаимодействовать с её загрузочной или восстановительной средой.
Тем не менее такие сценарии довольно типичны: потерянные ноутбуки, временное изъятие устройств при поездках, доступ к незаблокированным рабочим станциям или физический доступ к системам в филиалах и киосках.
Как работает атака YellowKey
Публичные proof‑of‑concept демонстрируют использование особенностей Windows Recovery Environment (WinRE) — встроенной среды восстановления Windows, применяемой для диагностики и ремонта системы.
В упрощённом виде атака выглядит так:
злоумышленник готовит USB‑накопитель или EFI‑раздел со специально сформированными файлами FsTx (Transactional NTFS);
затем устройство перезагружается в Windows Recovery Environment;
при обработке этих файлов WinRE запускает механизм восстановления файловой системы;
в результате может открыться командная оболочка (shell) с доступом к системному разделу.
Из‑за особенностей обработки состояния файловой системы во время восстановления том, защищённый BitLocker, может оказаться доступным из этой оболочки. Это фактически означает обход защиты шифрования в момент работы среды восстановления.
Почему атаки с физическим доступом всё ещё опасны
Хотя атака требует физического доступа, такие ситуации происходят регулярно:
кража или потеря ноутбуков
временное изъятие устройств
оставленные без присмотра рабочие станции
компьютеры в филиалах, терминалах или киосках
Особенно уязвимы системы, где используется BitLocker в режиме TPM‑only. В такой конфигурации диск может автоматически разблокироваться при загрузке без ввода пароля пользователем.
Рекомендованные меры защиты от Microsoft
На момент публикации информации о YellowKey компания Microsoft признала уязвимость, но полный патч ещё не выпущен. Вместо этого администраторам предложены временные меры защиты.
1. Удалить запись autofstx.exe из BootExecute
Microsoft рекомендует удалить запись autofstx.exe из значения реестра BootExecute в образе WinRE. Это отключает механизм повторного проигрывания транзакций NTFS, который используется в эксплойте.
2. Использовать BitLocker с TPM + PIN
Вместо автоматической разблокировки диска через TPM рекомендуется включить TPM + PIN. Тогда при загрузке потребуется ввод PIN‑кода, что значительно усложняет атаку при физическом доступе к устройству.
3. Усилить контроль загрузки и среды восстановления
Дополнительные меры защиты включают:
отключение или ограничение загрузки с USB и внешних носителей;
защиту UEFI/BIOS сложными паролями администратора;
обязательное использование Secure Boot;
мониторинг изменений конфигурации загрузки и WinRE.
Такие меры снижают вероятность того, что злоумышленник сможет воспользоваться уязвимостью через цепочку загрузки или восстановления системы.
Кто обнаружил YellowKey
Уязвимость была раскрыта исследователем безопасности под псевдонимами Chaotic Eclipse и Nightmare‑Eclipse, который также опубликовал proof‑of‑concept код для демонстрации техники атаки.
Сообщается, что YellowKey входит в серию недавних публикаций исследователя, посвящённых уязвимостям в компонентах Microsoft Windows. Некоторые из них также связаны с повышением привилегий или обходом механизмов безопасности.
Эксперты отмечают, что после публикации PoC‑кода риск возрастает: потенциальным злоумышленникам становится проще повторить атаку до выхода официального обновления.
Что должны отслеживать команды безопасности
Пока исправление не выпущено, специалистам по безопасности рекомендуется обращать внимание на признаки возможной эксплуатации:
неожиданные загрузки в Windows Recovery Environment;
изменения образов WinRE или параметра BootExecute;
модификации EFI‑разделов, порядка загрузки или Secure Boot;
попытки загрузки с USB‑носителей;
изменения конфигурации BitLocker или TPM‑защитников.
Такие события могут указывать на вмешательство в процесс загрузки или восстановления системы.
Что показывает случай YellowKey
История YellowKey напоминает важное правило кибербезопасности: полное шифрование диска само по себе не гарантирует защиту, если злоумышленник способен вмешаться в цепочку загрузки.
Среды восстановления, загрузчики и настройки прошивки фактически входят в ту же доверенную цепочку, что и сам механизм шифрования. Уязвимости в любой из этих точек могут ослабить защиту, которую обеспечивает BitLocker.
Поэтому организациям важно комбинировать шифрование с дополнительными мерами — предзагрузочной аутентификацией, защитой прошивки и строгим контролем загрузки — как минимум до тех пор, пока Microsoft не выпустит полноценное исправление для CVE‑2026‑45585.
bleepingcomputer.comMicrosoft shares mitigation for YellowKey Windows zero-day
Comments
0 comments