Microsoft ha compartido medidas de mitigación para YellowKey, una vulnerabilidad de día cero en Windows BitLocker recientemente divulgada que permite acceder a unidades protegidas. La falla de seguridad fue revelada la semana pasada por un investigador de seguridad anónimo conocido como 'Nightmare Eclipse', quien la describió como una puerta trasera y publicó un exploit de prueba de concepto.
Nightmare Eclipse explicó que explotar esta vulnerabilidad implica colocar archivos 'FsTx' especialmente diseñados en una unidad USB o partición EFI, reiniciar en WinRE y luego activar un shell con acceso sin restricciones al volumen de almacenamiento protegido por BitLocker presionando la tecla CTRL.
El mes pasado, también divulgaron las vulnerabilidades de día cero BlueHammer (CVE-2026-33825) y RedSun (sin identificador), ambas de escalada de privilegios locales, que ahora se están explotando en ataques. El investigador también filtró GreenPlasma, un problema de escalada de privilegios de día cero que los atacantes pueden abusar para obtener un shell SYSTEM, y UnDefend, otro día cero que los atacantes con permisos de usuario estándar pueden explotar para bloquear las actualizaciones de definiciones de Microsoft Defender.
Si bien las circunstancias exactas que desencadenaron esta oleada de filtraciones de exploits aún no están claras, Nightmare Eclipse declaró anteriormente que estas divulgaciones son en protesta por la forma en que el Centro de Respuesta de Seguridad de Microsoft (MSRC) manejó el proceso de divulgación de otras fallas de seguridad que informaron en el pasado.
Microsoft comparte mitigaciones para YellowKey
El martes, Microsoft dijo que ahora sigue la falla YellowKey bajo el identificador CVE-2026-45585 y compartió medidas de mitigación para defenderse de posibles ataques que la exploten. 'Microsoft está al tanto de una vulnerabilidad de omisión de características de seguridad en Windows conocida públicamente como "YellowKey". El PoC para esta vulnerabilidad se ha hecho público violando las mejores prácticas de divulgación coordinada de vulnerabilidades', dijo Microsoft en un aviso del martes. 'Estamos emitiendo este CVE para proporcionar orientación de mitigación que se pueda implementar para protegerse contra esta vulnerabilidad hasta que la actualización de seguridad esté disponible'.
Para mitigar los ataques YellowKey, Microsoft recomendó eliminar la entrada autofsstx.exe del valor BootExecute REG_MULTI_SZ del Administrador de sesiones y luego restablecer la confianza de BitLocker para WinRE siguiendo el procedimiento detallado en 'Mitigaciones' en el aviso CVE-2026-33825. 'Específicamente, evitas que la Utilidad de Recuperación Automática FsTx, autofsstx.exe, se inicie automáticamente cuando se carga la imagen WinRE', explicó Will Dormann, analista principal de vulnerabilidades en Tharros. 'Con este cambio, la reproducción de Transactional NTFS que elimina winpeshl.ini ya no ocurre'.
Microsoft también aconsejó a los clientes configurar BitLocker en dispositivos ya cifrados, cambiando del modo 'solo TPM' a 'TPM+PIN' mediante PowerShell, la línea de comandos o el panel de control, lo que requerirá un PIN de prearranque para descifrar la unidad al inicio y debería bloquear los ataques YellowKey. En dispositivos que aún no están cifrados, los administradores pueden habilitar la opción 'Requerir autenticación adicional al inicio' a través de Microsoft Intune o Políticas de Grupo, asegurándose de que 'Configurar PIN de inicio TPM' esté configurado como 'Requerir PIN de inicio con TPM'.