
PowerShell-based Intune remediation package that detects and removes the vulnerable autofstx.exe BootExecute entry from offline WinRE images, then refreshes BitLocker trust to mitigate the CVE-2026-45585 YellowKey bypass.
Paquete de remediación de Intune para la mitigación del bypass de BitLocker/WinRE YellowKey CVE-2026-45585 descrita en el procedimiento proporcionado.
Este paquete elimina autofstx.exe del valor BootExecute de la imagen WinRE sin conexión y actualiza el registro de WinRE para restablecer la confianza de BitLocker.
YellowKey-WinRE-Remediation/
scripts/
Detect-YellowKeyWinRE.ps1
Remediate-YellowKeyWinRE.ps1
.editorconfig
.gitattributes
.gitignore
README.md
Use esta configuración para el paquete de remediación:
| Configuración | Valor |
|---|
| Script de detección | scripts/Detect-YellowKeyWinRE.ps1 |
| Script de remediación | scripts/Remediate-YellowKeyWinRE.ps1 |
| Ejecutar este script con las credenciales del usuario que ha iniciado sesión | No |
| Exigir la comprobación de la firma del script | No, a menos que firme los scripts |
| Ejecutar el script en PowerShell de 64 bits | Sí |
Detección:
reagentc.exe /mountre.SYSTEM de WinRE sin conexión bajo un nombre HKLM temporal.ControlSet###\Control\Session Manager\BootExecute sin conexión en busca de autofstx.exe.1 cuando se encuentra autofstx.exe o la detección no puede completarse de forma segura.0 cuando no se encuentra ninguna entrada vulnerable.Remediación:
reagentc.exe /mountre.SYSTEM de WinRE sin conexión.BootExecute que contenga autofstx.exe de cada ControlSet sin conexión.RegistryValueKind.MultiString explícito al escribir BootExecute.BootExecute vacío; si el filtrado lo dejara vacío, escribe el valor predeterminado de Windows autocheck autochk *.reagentc.exe /unmountre /commit.reagentc.exe /disable y reagentc.exe /enable para actualizar el registro de WinRE y la confianza de BitLocker.Los scripts son intencionadamente conservadores:
BootExecute del sistema operativo en ejecución.C:\ProgramData\IntuneRemediations\YellowKey.Registro de detección:
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log
Registro de remediación:
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log
Ejecute la validación de sintaxis sin ejecutar la remediación:
$paths = @(
'.\scripts\Detect-YellowKeyWinRE.ps1',
'.\scripts\Remediate-YellowKeyWinRE.ps1'
)
foreach ($path in $paths) {
$tokens = $null
$errors = $null
[System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null
if ($errors.Count -gt 0) {
$errors | Format-Table
throw "Parse failed: $path"
}
}
Ejecute Script Analyzer si está instalado:
Invoke-ScriptAnalyzer -Path .\scripts -Recurse
reagentc.exe /info..ps1 y habilite la aplicación de la firma.| Script | Salida 0 | Salida 1 |
|---|---|---|
| Detección | Conforme o WinRE deshabilitado/no aplicable | Vulnerable o la detección no pudo completarse de forma segura |
| Remediación | Remediación completada correctamente | Falló la remediación o fue necesaria la limpieza |