
Lỗ hổng bảo mật này được tiết lộ bởi một nhà nghiên cứu có biệt danh “Nightmare Eclipse”, người đã mô tả nó như một backdoor và công bố mã bằng chứng khái niệm (PoC).
Nightmare Eclipse cho biết việc khai thác lỗ hổng zero-day này bao gồm việc đặt các tệp “FsTx” được tạo đặc biệt lên ổ USB hoặc phân vùng EFI, khởi động lại vào WinRE, sau đó kích hoạt một shell có quyền truy cập không hạn chế vào ổ lưu trữ được bảo vệ bằng BitLocker bằng cách giữ phím CTRL.
Tháng 4/2026, nhà nghiên cứu này đã công bố các lỗ hổng zero-day BlueHammer (CVE-2026-33825) và RedSun (không có mã định danh) về leo thang đặc quyền cục bộ, cả hai hiện đang bị khai thác trong các cuộc tấn công.
Nightmare Eclipse cũng tiết lộ GreenPlasma, một lỗ hổng zero-day cho phép leo thang đặc quyền mà kẻ tấn công có thể lợi dụng để giành quyền truy cập hệ thống (SYSTEM shell) và UnDefend - một lỗ hổng zero-day khác mà kẻ tấn công có quyền người dùng thông thường có thể khai thác để chặn các bản cập nhật Microsoft Defender definition.
Mặc dù bối cảnh và nguyên nhân dẫn đến loạt vụ rò rỉ lỗ hổng bảo mật này vẫn chưa rõ ràng, nhưng Nightmare Eclipse trước đó cho biết rằng những tiết lộ này nhằm phản đối cách Trung tâm Phản hồi an ninh Microsoft (MSRC) xử lý quy trình công bố các lỗ hổng bảo mật khác mà họ đã báo cáo trong quá khứ.
Ngày 19/5, Microsoft xác nhận họ hiện đang theo dõi lỗ hổng YellowKey với mã CVE-2026-45585, đồng thời chia sẻ các biện pháp giảm thiểu để phòng chống các cuộc tấn công tiềm tàng khai thác lỗ hổng này trong thực tế.
“Chúng tôi công bố mã CVE để cung cấp hướng dẫn giảm thiểu rủi ro có thể được thực hiện nhằm bảo vệ chống lại YellowKey , cho đến khi bản cập nhật bảo mật được phát hành”, thông báo của Microsoft cho biết.
Để giảm thiểu các cuộc tấn công, Microsoft khuyến nghị xóa mục autofstx.exe khỏi giá trị REG_MULTI_SZ của BootExecute trong Session Manager, sau đó thiết lập lại độ tin cậy BitLocker cho WinRE bằng cách làm theo quy trình được nêu chi tiết trong phần “các biện pháp giảm thiểu” trong bản tư vấn CVE-2026-33825.
Microsoft cũng khuyến nghị khách hàng nên cấu hình BitLocker trên các thiết bị đã được mã hóa từ chế độ “TPM only” sang chế độ “TPM+PIN” thông qua PowerShell, command line hoặc control panel, điều này sẽ yêu cầu pre-boot PIN để giải mã ổ đĩa khi khởi động và ngăn chặn các cuộc tấn công YellowKey.
Trên các thiết bị chưa được mã hóa, quản trị viên có thể bật tùy chọn “Require additional authentication at startup” thông qua Microsoft Intune hoặc Group Policy, đồng thời đảm bảo rằng “Configure TPM startup PIN” được đặt thành “Require startup PIN with TPM”.
