Microsoft heeft een nieuwe kwetsbaarheid in Windows bekendgemaakt, genaamd YellowKey, waarmee de BitLocker-encryptie van systemen kan worden omzeild. De kwetsbaarheid stelt aanvallers met fysieke toegang in staat om toegang te krijgen tot met BitLocker versleutelde apparaten, mits zij een usb-stick met een exploit en een specifieke toetsencombinatie tijdens het opstarten gebruiken.

De kwetsbaarheid bevindt zich niet in de encryptie zelf, maar in de herstelomgeving rondom BitLocker, aldus het Nationaal Cyber Security Centrum. Op 12 mei publiceerde een onderzoeker een proof-of-concept exploit op GitHub, waarmee systemen met Windows 11, Windows Server 2022 en Windows Server 2025 kwetsbaar zijn. Een dag later meldde dezelfde onderzoeker dat ook BitLocker-systemen met TPM en pincode mogelijk kwetsbaar zijn, al werkt de exploit niet tegen apparaten die met een pincode zijn beveiligd. Experts twijfelen aan deze laatste claim.

Een week na de publicatie heeft Microsoft een beveiligingsbulletin uitgebracht over CVE-2026-45585 en werkt het aan een patch. Tot die tijd adviseert Microsoft tijdelijke mitigaties, waaronder het instellen van een pincode. Volgens Oleg Afonin van Elcomsoft, ontwikkelaar van forensische software, kan YellowKey forensisch onderzoekers helpen toegang te krijgen tot eerder ontoegankelijke BitLocker-versleutelde systemen. Wel is het noodzakelijk eerst een image van het systeem te maken met een hardware write blocker, omdat de exploit bestanden wijzigt.