PT-2026-42025 · Microsoft · Windows
CVSS v3.1
6.8
Média
| Vetor | AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Windows 11 versões 24H2 e posteriores
Windows Server versões 2022 a 2025
Description
YellowKey é uma falha de bypass de recurso de segurança que afeta o componente BitLocker. Um invasor com acesso físico a um dispositivo pode ignorar a criptografia de disco completo para obter acesso não autorizado a informações protegidas sem a chave de recuperação. O problema explora o Ambiente de Recuperação do Windows (WinRE) utilizando um diretório
System Volume InformationFsTx malicioso colocado em uma unidade USB ou na partição EFI. Ao reproduzir logs de transação NTFS, o invasor pode excluir o arquivo winpeshl.ini, forçando o WinRE a abrir um prompt de comando (cmd.exe) enquanto o volume permanece transparentemente descriptografado pelo TPM. Isso permite o uso do comando manage-bde para extrair a Chave de Recuperação do BitLocker. Esta falha impacta especificamente sistemas com implantações apenas com TPM; configurações que utilizam TPM+PIN não são exploráveis.Recommendations
Para Windows 11 versões 24H2 e posteriores e Windows Server versões 2022 a 2025, aplique a atualização de segurança fornecida pela Microsoft.
Como mitigação temporária, altere a configuração do BitLocker de apenas TPM para TPM mais PIN.
Como mitigação temporária, remova o
autofstx.exe da configuração BootExecute do WinRE.
Restrinja e reforce o Ambiente de Recuperação do Windows (WinRE) e aperte as proteções de BIOS e UEFI.
Imponha controles rigorosos de acesso físico e implemente monitoramento de violação em endpoints.Exploit
Correção
DoS
Protection Mechanism Failure
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Windows