微軟本週稍早公布 Windows BitLocker 零時差漏洞 YellowKey 的暫時解決方案,以協助使用者降低磁碟安全風險。
YellowKey 是兩週前由自稱 Nightmare Eclipse 的研究人員公開。他將其稱為 Windows 漏洞,並公布概念驗證攻擊 (PoC) 程式。
Nightmare Eclipse 指出,若要濫用這項漏洞,攻擊者需透過 USB 隨身碟或 EFI 磁碟分割區植入特製 FxTx 檔案,重新啟動系統進入 WinRE(Windows Recovery Environment),再透過長按 CTRL 鍵觸發 shell,取得 BitLocker 保護磁碟區 (volume) 的最高存取權限。
微軟週二指出,公司已得知名為 YellowKey 的安全功能繞過漏洞,並以 CVE-2026-45585 編號追蹤。微軟也同步分享暫時緩解方法。
為降低 YellowKey 風險,微軟建議使用者從 Session Manager 的 BootExecute REG_MULTI-SZ 值中移除 autofstx.exe,並重新建立 WinRE 的 BitLocker 信任關係。
資安專家 Will Dormann 說明,這項變更的目的,是防止 FsTx 自動修復公用程式 (FsTx Auto Recovery Utility, autofstx.exe) 在 WinRE 映像檔啟動時自動執行。透過上述修改,autofstx.exe 在 WinRE 啟動時會被阻止執行,使觸發漏洞所需的「事務性 NTFS 重放」不會發生,winpeshl.ini 也不會被刪除,進而中斷 YellowKey 的攻擊路徑。
微軟也建議客戶,若裝置已加密,可透過 PowerShell 、命令列或控制台,將 BitLocker 設定由 TPM-only 模式改為 TPM+PIN 模式。這會要求使用者在解密磁碟前輸入預啟動 (pre-boot)PIN 碼,藉此降低 YellowKey 攻擊風險。
在尚未加密的裝置上,管理員可透過 Microsoft Intune 或群組原則啟用「啟動時要求額外的驗證」選項,並將「Configure TPM startup PIN」規則設定為「Require startup PIN with TPM(要求 TPM 搭配啟動 PIN 碼)」。
Nightmare Eclipse 上週還公布兩個本機權限提升 (Local Privilege Escalation, LPE) 零時差漏洞,分別為 BlueHammer(CVE-2026-33825) 與 RedSun(尚無編號),且兩者皆傳出遭到攻擊。本週,這名研究人員又公布新的 LPE 漏洞 GreenPlasma 與 UnDefend 。 GreenPlasma 可讓攻擊者取得 SYSTEM 存取權,UnDefend 則可讓具標準權限的攻擊者封鎖 Microsoft Defender 定義檔更新。
Nightmare Eclipse 積極公開微軟產品漏洞的動機尚不明確。不過,他表示此舉是為了回應微軟安全回應中心 (Microsoft Security Response Center, MSRC) 先前處理其漏洞通報的方式。
