YellowKey(CVE‑2026‑45585)是影響 Windows 11 與 Windows Server 2022/2025 的 BitLocker 安全功能繞過漏洞,攻擊者只要取得裝置實體存取權即可利用。 攻擊利用 Windows Recovery Environment(WinRE)在開機復原流程中處理特製 FsTx 檔案,可能觸發 shell 並存取原本受 BitLocker 保護的磁碟。

Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
BitLocker 是 Windows 內建的全磁碟加密功能,目的是在裝置遺失或遭竊時保護資料。然而近期公開的 YellowKey(CVE‑2026‑45585) 零日漏洞顯示,只要攻擊者取得裝置的實體存取權,就可能在特定情況下繞過這層防護。
安全研究人員指出,該漏洞可透過 Windows Recovery Environment(WinRE) 的行為設計與特製的檔案系統交易檔案來觸發,讓攻擊者在復原環境中取得對磁碟的存取權。微軟已確認此問題並發布暫時性緩解措施,同時表示正在開發正式修補程式。
YellowKey 被分類為 BitLocker 安全功能繞過漏洞(security‑feature bypass)。目前報告顯示它影響多個 Windows 版本,包括:
該漏洞的 CVSS 評分為 6.8,屬於中等嚴重度,但對依賴 BitLocker 保護資料的企業環境仍具有實際風險。
與許多遠端攻擊不同,YellowKey 需要實體存取裝置 才能利用,例如能重新啟動電腦並操作開機或復原環境。
即使如此,這類漏洞仍相當重要,因為許多企業的安全假設是:只要磁碟使用 BitLocker 加密,即使設備被偷走,資料仍然安全。
公開的概念驗證(PoC)顯示,攻擊主要利用 Windows Recovery Environment(WinRE) 的檔案系統處理機制。WinRE 是 Windows 用於修復或排除開機問題的內建工具。
簡化後的攻擊流程如下:
報導指出,這等同於在復原流程中暫時繞過 BitLocker 的加密保護,使攻擊者能取得敏感資料。
雖然 YellowKey 不是遠端漏洞,但實際攻擊場景仍然常見,例如:
如果系統使用 僅 TPM 的 BitLocker 自動解鎖模式(TPM‑only),風險可能更高,因為裝置在開機時不需要使用者輸入任何認證即可解鎖磁碟。
在漏洞公開時,微軟尚未發布完整修補程式,而是提供管理員可立即部署的暫時性防護措施。
autofstx.exe 的 BootExecute 項目微軟建議在 WinRE 映像檔的 BootExecute 登錄值中移除 autofstx.exe。
這樣可阻止 Transactional NTFS 的重播機制,而這正是 YellowKey 攻擊利用的關鍵行為。
建議將 BitLocker 驗證模式改為 TPM + PIN。
這代表在開機時必須輸入使用者設定的 PIN,增加一層預開機驗證,使僅憑實體存取的攻擊更難成功。
企業也可採取額外的防禦措施,例如:
YellowKey 由使用別名 Chaotic Eclipse(也稱 Nightmare‑Eclipse)的安全研究人員公開披露,並發布了概念驗證程式碼。
報導指出,這是該研究人員近期公開的一系列 Windows 漏洞之一,其中包括其他針對微軟元件的零日問題。
安全專家普遍認為,一旦 PoC 被公開,在官方修補程式發布前,漏洞被濫用的門檻會顯著降低。
企業安全團隊可留意以下跡象,以偵測可能的攻擊活動:
YellowKey 提醒了一個重要原則:磁碟加密本身並不能完全保證安全,如果攻擊者能操控系統的開機或復原鏈。
開機載入程式、復原環境、韌體設定與加密機制其實位於同一個信任邊界。一旦其中任何環節出現漏洞,就可能削弱整體保護。
因此,在依賴 BitLocker 保護資料的環境中,仍然需要結合:
在微軟發布完整修補程式之前,這些措施仍是降低 CVE‑2026‑45585 風險的重要防線。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
YellowKey(CVE‑2026‑45585)是影響 Windows 11 與 Windows Server 2022/2025 的 BitLocker 安全功能繞過漏洞,攻擊者只要取得裝置實體存取權即可利用。
YellowKey(CVE‑2026‑45585)是影響 Windows 11 與 Windows Server 2022/2025 的 BitLocker 安全功能繞過漏洞,攻擊者只要取得裝置實體存取權即可利用。 攻擊利用 Windows Recovery Environment(WinRE)在開機復原流程中處理特製 FsTx 檔案,可能觸發 shell 並存取原本受 BitLocker 保護的磁碟。
在正式修補程式發布前,微軟建議移除 WinRE 中的 autofstx.exe BootExecute 項目、啟用 BitLocker TPM+PIN,以及加強開機與韌體安全設定。