BitLockerをすり抜ける Windows 11に浮上した“不穏な仕様”:暗号化PC、実は開け放題? – @IT
BitLockerは大丈夫? YellowKey対策について考えてみた|アイシーティーリンク株式会社 公式ブログ
BitLockerすり抜ける「YellowKey」脆弱性。発見者曰く「意図的なバックドア」(PC Watch) – Yahoo!ニュース
【緊急】会社PC紛失=即データ全漏洩の時代に BitLocker完全バイパス「YellowKey」脆弱性|zephel01
↓Microsoftによる応急処置
Microsoft Releases Mitigation for YellowKey BitLocker Bypass CVE-2026-45585 Exploit
機械翻訳
マイクロソフトは火曜日、先週の公開に続くBitLockerのバイパス脆弱性「YellowKey」に対する緩和策を発表しました。
ゼロデイ脆弱性は現在CVE-2026-45585として追跡されており、CVSSスコアは6.8です。これはBitLockerのセキュリティ機能バイパスとして説明されています。
「Microsoftは、Windowsのセキュリティ機能回避脆弱性として『YellowKey』と公に呼ばれていることを認識しています」と、同テック大手はアドバイザリーで述べました。「この脆弱性の概念実証が公開されており、協調された脆弱性のベストプラクティスに違反しています。」
この問題は、x64ベースのシステム向けWindows 11バージョン26H1、x64ベースのシステム向けWindows 11バージョン24H2、x64ベースのシステム向けWindows 11バージョン25H2、Windows Server 2025、およびWindows Server 2025(Server Coreインストール)に影響を与えます。
YellowKeyは、カオティック・エクリプス(別名ナイトメア・エクリプス)というセキュリティ研究者によって公開されました。基本的には、特別に作成された「FsTx」ファイルをUSBドライブまたはEFIパーティションに配置し、そのUSBドライブをBitLocker保護を有効にした対象のWindowsコンピュータに接続し、Windowsリカバリー環境(WinRE)に再起動し、CTRLキーを押し続けることで制限のないアクセス可能なシェルを起動します。
「正しくすべてを行えば、BitLockerで保護されたボリュームに制限なくアクセスできるシェルが生成される」と研究者はGitHubの投稿で指摘しています。
レッドモンド氏は、攻撃が成功すれば物理的にアクセスできる攻撃者がシステムストレージデバイスのBitLockerデバイス暗号化機能を回避し、暗号化されたデータにアクセスできる可能性があると指摘しました。
「暗号化を破るために、YellowKeyは復旧インターフェースの行動信頼の仮定を悪用し、攻撃者が起動前の回復シーケンス中に暗号化されたボリュームに完全にアクセスできる制限のないシェルを生成させています」とLevelBlueは述べています。「そしてYellowKeyはソフトウェアのインストールや既存の認証情報、ネットワークアクセスを必要としないため、USBポートを持ち再起動可能なマシンなら標的になり得ます。」
リスクに対処するために、以下の緩和策が示されています。
- WinREイメージを各デバイスにマウントしてください。
- マウントされたWinREイメージのシステムレジストリハイブをマウントします。
- BootExecuteをSession ManagerのBootExecute REG_MULTI_SZ値から「autofstx.exe」の値を削除してBootExecuteを修正してください。
- レジストリのハイブを保存してアンロードします。
- アンマウントして更新されたWinREイメージをコミットします。
- WinREのためにBitLockerの信頼を再構築してください。
「具体的には、WinREイメージが起動した際にFsTx自動復旧ユーティリティが自動的に起動するのを防ぐautofstx.exe」とセキュリティ研究者のWill Dormann氏は述べています。「この変更により、winpeshl.iniを削除したトランザクションNTFSの再生はなくなりました。また、TPMのみからTPM+PINへの切り替えも推奨しています。」
Microsoftはまた、PowerShell、コマンドライン、コントロールパネルから「TPM+PIN」モードに切り替えることで、既に暗号化されたデバイスに「TPMのみ」プロテクターを付与したBitLockerを設定することで、悪用から守れると強調しました。起動時にドライブを復号するためにPINが必要で、YellowKey攻撃を実質的に裏付けます。
暗号化されていないデバイスでは、管理者はMicrosoft Intuneまたはグループポリシーで「起動時の追加認証を要求」オプションを有効にし、「TPM起動PINを設定」を「TPMで起動PINを要求する」に設定するよう推奨されています。
AI による概要「YellowKey」は、Windowsの暗号化機能「BitLocker」をバイパスして暗号化ドライブ内のデータにアクセスできてしまう深刻なゼロデイ脆弱性です。この脆弱性は、Windows回復環境(WinRE)にのみ存在する特定のコンポーネントを悪用するものであり、Windows 10は対象外とされています。 [1] 「YellowKey」脆弱性の基本情報
- 影響を受けるOS: Windows 11、Windows Server 2022、Windows Server 2025
- 対象外: Windows 10
- 脆弱性の内容: TPMのみを利用したBitLocker環境において、USBドライブに特定のファイルを仕込んでWinRE経由で起動するだけで、保護された暗号化ドライブへ無制限にアクセスされる恐れがある。
- 修正状況: 2026年5月現在、Microsoftからの修正パッチは未提供です。 [1]
バージョン23H2・25H2における状況今すぐできる対策修正プログラム(パッチ)が提供されるまでの間は、以下の対策を講じることが推奨されます。
