Just another IT site ※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。At Your Own Risk!! TURN BACK WHILE YOU CAN
PR

【後で調べる】Windows11 BitLocker不具合関連 Yellow Key(2026/05)

※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。スクリプトはAI生成のものも多いのでコピー&ペーストの際は文字コードに注意ください!

BitLockerをすり抜ける Windows 11に浮上した“不穏な仕様”:暗号化PC、実は開け放題? – @IT

BitLockerは大丈夫? YellowKey対策について考えてみた|アイシーティーリンク株式会社 公式ブログ

BitLockerすり抜ける「YellowKey」脆弱性。発見者曰く「意図的なバックドア」(PC Watch) – Yahoo!ニュース

【緊急】会社PC紛失=即データ全漏洩の時代に BitLocker完全バイパス「YellowKey」脆弱性|zephel01

↓Microsoftによる応急処置

Microsoft Releases Mitigation for YellowKey BitLocker Bypass CVE-2026-45585 Exploit

機械翻訳

マイクロソフトは火曜日、先週の公開に続くBitLockerのバイパス脆弱性「YellowKey」に対する緩和策を発表しました。

ゼロデイ脆弱性は現在CVE-2026-45585として追跡されており、CVSSスコアは6.8です。これはBitLockerのセキュリティ機能バイパスとして説明されています。

「Microsoftは、Windowsのセキュリティ機能回避脆弱性として『YellowKey』と公に呼ばれていることを認識しています」と、同テック大手はアドバイザリーで述べました。「この脆弱性の概念実証が公開されており、協調された脆弱性のベストプラクティスに違反しています。」

この問題は、x64ベースのシステム向けWindows 11バージョン26H1、x64ベースのシステム向けWindows 11バージョン24H2、x64ベースのシステム向けWindows 11バージョン25H2、Windows Server 2025、およびWindows Server 2025(Server Coreインストール)に影響を与えます。

YellowKeyは、カオティック・エクリプス(別名ナイトメア・エクリプス)というセキュリティ研究者によって公開されました。基本的には、特別に作成された「FsTx」ファイルをUSBドライブまたはEFIパーティションに配置し、そのUSBドライブをBitLocker保護を有効にした対象のWindowsコンピュータに接続し、Windowsリカバリー環境(WinRE)に再起動し、CTRLキーを押し続けることで制限のないアクセス可能なシェルを起動します。

「正しくすべてを行えば、BitLockerで保護されたボリュームに制限なくアクセスできるシェルが生成される」と研究者はGitHubの投稿で指摘しています。

レッドモンド氏は、攻撃が成功すれば物理的にアクセスできる攻撃者がシステムストレージデバイスのBitLockerデバイス暗号化機能を回避し、暗号化されたデータにアクセスできる可能性があると指摘しました。

「暗号化を破るために、YellowKeyは復旧インターフェースの行動信頼の仮定を悪用し、攻撃者が起動前の回復シーケンス中に暗号化されたボリュームに完全にアクセスできる制限のないシェルを生成させています」とLevelBlueは述べています。「そしてYellowKeyはソフトウェアのインストールや既存の認証情報、ネットワークアクセスを必要としないため、USBポートを持ち再起動可能なマシンなら標的になり得ます。」

リスクに対処するために、以下の緩和策が示されています。

  • WinREイメージを各デバイスにマウントしてください。
  • マウントされたWinREイメージのシステムレジストリハイブをマウントします。
  • BootExecuteをSession ManagerのBootExecute REG_MULTI_SZ値から「autofstx.exe」の値を削除してBootExecuteを修正してください。
  • レジストリのハイブを保存してアンロードします。
  • アンマウントして更新されたWinREイメージをコミットします。
  • WinREのためにBitLockerの信頼を再構築してください。

「具体的には、WinREイメージが起動した際にFsTx自動復旧ユーティリティが自動的に起動するのを防ぐautofstx.exe」とセキュリティ研究者のWill Dormann氏は述べています。「この変更により、winpeshl.iniを削除したトランザクションNTFSの再生はなくなりました。また、TPMのみからTPM+PINへの切り替えも推奨しています。」

Microsoftはまた、PowerShell、コマンドライン、コントロールパネルから「TPM+PIN」モードに切り替えることで、既に暗号化されたデバイスに「TPMのみ」プロテクターを付与したBitLockerを設定することで、悪用から守れると強調しました。起動時にドライブを復号するためにPINが必要で、YellowKey攻撃を実質的に裏付けます。

暗号化されていないデバイスでは、管理者はMicrosoft Intuneまたはグループポリシーで「起動時の追加認証を要求」オプションを有効にし、「TPM起動PINを設定」を「TPMで起動PINを要求する」に設定するよう推奨されています。

 

 

AI による概要
「YellowKey」は、Windowsの暗号化機能「BitLocker」をバイパスして暗号化ドライブ内のデータにアクセスできてしまう深刻なゼロデイ脆弱性です。この脆弱性は、Windows回復環境(WinRE)にのみ存在する特定のコンポーネントを悪用するものであり、Windows 10は対象外とされています。 [1]
「YellowKey」脆弱性の基本情報
    • 影響を受けるOS: Windows 11、Windows Server 2022、Windows Server 2025
    • 対象外: Windows 10
    • 脆弱性の内容: TPMのみを利用したBitLocker環境において、USBドライブに特定のファイルを仕込んでWinRE経由で起動するだけで、保護された暗号化ドライブへ無制限にアクセスされる恐れがある。
    • 修正状況: 2026年5月現在、Microsoftからの修正パッチは未提供です。 [1]

バージョン23H2・25H2における状況
    • バージョン23H2: サポート期間は2025年11月11日で終了しています。23H2は古いバージョンのためサポート対象外となりますが、もし当該OSが稼働しているPCを物理的に操作できる状態であれば、YellowKeyの影響を受けるリスクがあります。
    • バージョン25H2: 25H2はWindows 11の最新の年次アップデートですが、このシステムに搭載されているWinREの挙動が攻撃経路となるため、YellowKeyに対して脆弱です。 [1, 2]

今すぐできる対策
修正プログラム(パッチ)が提供されるまでの間は、以下の対策を講じることが推奨されます。
  1. PCの物理的な保護: 悪意のある第三者や不正な内部者によるUSBドライブの挿入やPCの再起動を防ぐため、物理的なアクセスを厳重に制限してください。
  2. BitLockerの強化: TPMのみでの自動ロック解除(TPM-only)ではなく、PINやスタートアップキーの入力を必須化することで、悪用リスクを軽減できます。
  3. 最新情報の確認: Microsoftの Windows Release Health などの公式情報をこまめにチェックし、修正プログラムが配信されたら早急に適用してください。 [1, 2]

 

 

タイトルとURLをコピーしました