Egy pendrive elég a BitLocker feltöréséhez
A YellowKey sérülékenység egy USB pendrive-val feltöri a Windows 11 BitLocker titkosítását. Mutatjuk, hogyan védekezz, amíg nincs végleges javítás.

Egy biztonsági kutató olyan súlyos sebezhetőséget talált a Windows 11 BitLocker titkosításában, amellyel egy egyszerű USB pendrive-val másodpercek alatt hozzáférhetsz a védett adatokhoz. A Microsoft már kiadta az ideiglenes védelmi lépéseket, de végleges javítás még nincs.
Mi az a YellowKey sebezhetőség?
A YellowKey névre keresztelt sérülékenységet (CVE-2026-45585) a Nightmare-Eclipse néven ismert biztonsági kutató fedezte fel és hozta nyilvánosságra május 12-én. A hiba lényege, hogy a Windows Recovery Environment (WinRE) egy megbízhatósági feltételezés miatt sebezhetővé válik fizikai hozzáféréssel.
A támadás megdöbbentően egyszerű: egy USB pendrive-ra kell másolni egy speciális „FsTx” mappát a „System Volume Information” könyvtárba, majd bedugni a célgépbe. Ezután a Shift+Restart billentyűkombinációval a helyreállítási környézetbe indítod a gépet, közben a Control gombot nyomva tartva. Az eredmény? Egy teljes jogosultságú parancssor, amely korlátlan hozzáférést ad a BitLocker-rel titkosított meghajtóhoz, mindenféle kulcs vagy jelszó nélkül.
A kutató nem finomkodott a véleményével: szerinte ez nem egyszerű programozási hiba, hanem szándékos hátsó ajtó. „Nem tudok más magyarázatot adni, mint hogy ez szándékos volt”, írta, hozzátéve, hogy a hibát dollármilliókért is eladhatta volna, de inkább nyilvánosságra hozta.
Mely rendszerek érintettek?
A sérülékenység kizárólag a Windows 11 rendszereket érinti, beleértve a 24H2, 25H2 és 26H1 verziókat, valamint a Windows Server 2025-öt. Érdekes módon a Windows 10 nem sebezhető, ami a WinRE konfigurációs különbségeiből adódik.
A CVSS pontszám 6.8, ami közepes-magas súlyosságot jelent. Fontos kiemelni, hogy a támadáshoz fizikai hozzáférés szükséges a célgéphez, tehát távoli kihasználás nem lehetséges. Ettől függetlenül minden olyan helyzetben komoly kockázatot jelent, ahol a laptop elveszhet vagy ellophatják.
Hogyan védekezz?
A Microsoft két fő védelmi lépést javasol, amíg a végleges biztonsági frissítés meg nem érkezik. Az első és legfontosabb: állítsd át a BitLocker konfigurációdat TPM-only módról TPM+PIN módra. Ezt PowerShellből, parancssorból vagy a Vezérlőpultról is megteheted. Ezután minden rendszerindításnál meg kell adnod egy PIN kódot a meghajtó feloldásához, ami hatékonyan blokkolja a YellowKey támadást.
A második lépés technikai jellegű: el kell távolítanod az autofstx.exe bejegyzést a Session Manager BootExecute REG_MULTI_SZ értékéből. Ezután a Microsoft útmutatója szerint helyre kell állítanod a BitLocker WinRE-be vetett bizalmát. Ezek a lépések együttesen megakadályozzák a támadás végrehajtását.
Ha céges környezetben dolgozol, mindenképpen egyeztesd az IT részleggel a módosításokat. A TPM+PIN mód bevezetése csoportházirenddel (Group Policy) is elvégezhető, ami nagyobb szervezeteknél jelentősen egyszerűsíti a folyamatot.
Szándékos hátsó ajtó?
A felfedezés körüli legnagyobb vita az, hogy a kutató szerint ez nem véletlen hiba, hanem szándékos backdoor. Nightmare-Eclipse kiemelte, hogy kizárólag a Windows 11 és a Server 2025 érintett, a Windows 10 pedig nem. Ez a szelektív jelenlét szerinte arra utal, hogy tudatosan építették be a rendszerbe.
A Microsoft természetesen nem kommentálta a backdoor-vádat, csupán annyit közölt, hogy a sérülékenység nyilvánosságra hozatala megsértette a koordinált sebezhetőség-közzetételi szabályokat. A cég dolgozik a végleges javításon, de konkrét dátumot nem közölt.
Te átállítottad már a BitLockered TPM+PIN módra? Ha céges laptopot használsz, különösen fontos lehet ez a lépés. Írd meg kommentben, hogyan kezeled a helyzetet!
Forrás: Windows Central
Forrás: Windows Central
Forrás: Windows Central


