CVE-2026-45585 (YellowKey): BitLocker Bypass via FsTx + WinRE — Acceso físico, No se necesitan credenciales

Causa de raíz técnica de YellowKey: superando el cifrado de BitLocker de disco completo a través de la repetición de transacciones WinRE sin conocer las credenciales del usuario.

📌
Serie de Redondas de Seguridad: Semana del 28 de mayo de 20264 min de lectura
⚠️
Threat Intelligence " Technical Specs: CVE ID: CVE-2026-45585 Severidad: CVSS 6.8 Situación: Physical access BitLocker bypass Componente de destino: Windows Recovery Environment (WinRE)

CVE-2026-45585 (CVSS 6.8), conocido públicamente YellowKey, es una función de seguridad BitLocker bypass revelada por el investigador Chaotic Eclipse (aka Nightmare-Eclipse). Microsoft publicó una mitigación el 20 de mayo de 2026. A public PoC está disponible. Se requiere acceso físico a la máquina de destino, sin credenciales, sin instalación de software, sin acceso a la red.

Cadena de ataque

YellowKey abusa de una suposición de confianza conductual en el entorno de recuperación de Windows (WinRE):

  1. Ataque de artesanías especialmente construidas Archivo FsTx en una unidad USB o partición EFI.
  2. La unidad USB se conecta al sistema de Windows protegido por BitLocker.
  3. El sistema se reinicia en WinRE (Windows Recovery Environment).
  4. WinRE autofstx.exe (FsTx Auto Recovery Utility) ejecuta automáticamente a través de BootExecute valor de registro.
  5. autofstx.exe realiza la repetición de transacciones TxF de volumen cruzado, que elimina winpeshl.ini — el archivo que normalmente controla WinRE startup.
  6. Con winpeshl.ini ausente, el atacante mantiene CTRL durante la bota para desovecer un concha de mando sin restricciones con acceso completo al volumen descifrado de BitLocker.

El análisis de LevelBlue actualizado el 22 de mayo confirmó que YellowKey puede encadenarse con MiniPlasma para una ruta completa de ataque "acceso físico a la persistencia de dominio completo": YellowKey paga BitLocker para acceder al volumen descifrado, entonces MiniPlasma escala desde cualquier cuenta local a SYSTEM.

Versiones afectadas

  • Windows 11 versión 26H1 para sistemas basados en x64
  • Windows 11 Versión 24H2 para sistemas basados en x64
  • Windows 11 Versión 25H2 para sistemas basados en x64
  • Windows Server 2025
  • Windows Server 2025 (Instalación de Server Core)

Escenarios de ataque

Debido a que YellowKey sólo requiere un acceso físico breve y no deja ningún artefacto hardware persistente, es viable a través de: robo de dispositivos, inspecciones de dispositivos fronterizos, amenazas internas y exposición de cadena de suministro.

Remediación

La mitigación de Microsoft elimina el autofstx.exe entrada del valor de registro BootExecute en WinRE:

  1. Monte la imagen WinRE: reagentc /mountre /path C:\WinRE
  2. Montar la colmena de registro del sistema de la imagen WinRE montada.
  3. Retirar autofstx.exe desde HKLM\SYSTEM\CurrentControlSet\Session Manager\BootExecute.
  4. Desmontar y comprometer: reagentc /unmountre /path C:\WinRE /commit
  5. Reestablezca la confianza de BitLocker para WinRE: reagentc /enable

Se recomienda: Cambiar BitLocker de TPM solo a TPM+PIN Modo:

manage-bde -protectors -add C: -TPMAndPIN

Para dispositivos no cifrados, active "Require autenticación adicional al inicio" a través de Intune o Group Policy y establezca "Configure TPM startup PIN" para "Require startup PIN con TPM".


← Volver a la Ronda de Seguridad: Semana del 28 de mayo de 2026