Een cybersecurityonderzoeker heeft proof-of-concept (PoC) exploits gepubliceerd voor twee nog niet gepatchte kwetsbaarheden in Microsoft Windows, genaamd YellowKey en GreenPlasma. Deze betreffen respectievelijk een BitLocker bypass en een privilege-escalatie. De kwetsbaarheden, ook bekend onder de namen Chaotic Eclipse of Nightmare Eclipse, maken het mogelijk om beveiligde schijven te benaderen via een achterdeur in de Windows Recovery Environment (WinRE), die normaal wordt gebruikt voor het oplossen van opstartproblemen.

De nieuwste exploits volgen op eerdere onthullingen van de BlueHammer (CVE-2026-33825) en RedSun zero-day kwetsbaarheden, die eveneens lokale privilege-escalatie mogelijk maken en kort na openbaarmaking al werden misbruikt. De onderzoeker gaf aan dat de keuze om YellowKey en GreenPlasma publiek te maken voortkomt uit onvrede over de wijze waarop Microsoft bugrapporten afhandelt. Volgens de onderzoeker zullen er meer exploits voor onbekende Windows-kwetsbaarheden blijven verschijnen, met een “grote verrassing” aangekondigd voor de volgende Patch Tuesday.

YellowKey is een BitLocker bypass die Windows 11 en Windows Server 2022/2025 treft. De exploit werkt door speciaal vervaardigde 'FsTx'-bestanden op een USB-stick of EFI-partitie te plaatsen, waarna het systeem wordt herstart in WinRE. Door de CTRL-toets ingedrukt te houden, wordt een shell geopend met onbeperkte toegang tot de door BitLocker beveiligde opslag. De bypass werkt ook zonder externe opslag door de bestanden op de EFI-partitie van de doel-schijf te plaatsen. De onderzoeker beschrijft YellowKey als een achterdeur in BitLocker.

De onafhankelijke securityonderzoeker Kevin Beaumont bevestigde dat de YellowKey exploit geldig is en stelde dat BitLocker hiermee een achterdeur bevat. Hij adviseert het gebruik van een BitLocker PIN en een BIOS-wachtwoord als mitigatie. Volgens de onderzoeker is de werkelijke oorzaak van de kwetsbaarheid nog niet algemeen bekend en is de exploit ook uitvoerbaar in een TPM- en PIN-omgeving, hoewel deze versie van de exploit nog niet is vrijgegeven. Kevin Beaumont bevestigde dit en de onderzoeker gaf aan dat TPM+PIN geen bescherming biedt, maar dat hij de PoC hiervoor niet publiceert.

Will Dormann, principal vulnerability analyst bij Tharros Labs, bevestigde eveneens dat de YellowKey exploit werkt met FsTx-bestanden op een USB-drive, maar kon de bug niet reproduceren via de EFI-partitie. Hij lichtte toe dat YellowKey gebruikmaakt van NTFS-transacties in combinatie met de Windows Recovery image. Bij het opstarten zoekt Windows naar de map \System Volume Information\FsTx op aangesloten schijven en speelt eventuele NTFS-logs af. Dit leidt ertoe dat het bestand X:\Windows\System32\winpeshl.ini wordt verwijderd, waardoor bij het opstarten van Windows Recovery niet de standaard herstelomgeving wordt geladen, maar een CMD.EXE-shell verschijnt met een ontgrendelde schijf.

Standaard ontgrendelen TPM-only BitLocker-configuraties versleutelde schijven automatisch zonder gebruikersinteractie. Dit gemak kan misbruikt worden, zoals de YellowKey exploit aantoont. Meer over TPM-only BitLocker configuraties.