即使如此,這類漏洞仍相當重要,因為許多企業的安全假設是:只要磁碟使用 BitLocker 加密,即使設備被偷走,資料仍然安全。
公開的概念驗證(PoC)顯示,攻擊主要利用 Windows Recovery Environment(WinRE) 的檔案系統處理機制。WinRE 是 Windows 用於修復或排除開機問題的內建工具。
簡化後的攻擊流程如下:
雖然 YellowKey 不是遠端漏洞,但實際攻擊場景仍然常見,例如:
autofstx.exe 的 BootExecute 項目微軟建議在 WinRE 映像檔的 BootExecute 登錄值中移除 autofstx.exe。
建議將 BitLocker 驗證模式改為 TPM + PIN。
企業也可採取額外的防禦措施,例如:
企業安全團隊可留意以下跡象,以偵測可能的攻擊活動:
YellowKey 提醒了一個重要原則:磁碟加密本身並不能完全保證安全,如果攻擊者能操控系統的開機或復原鏈。
開機載入程式、復原環境、韌體設定與加密機制其實位於同一個信任邊界。一旦其中任何環節出現漏洞,就可能削弱整體保護。
因此,在依賴 BitLocker 保護資料的環境中,仍然需要結合:
在微軟發布完整修補程式之前,這些措施仍是降低 CVE‑2026‑45585 風險的重要防線。