CVE-2026-45585
Vulnérabilité de contournement de la fonctionnalité de sécurité Windows BitLocker
- Publié
- 19 mai 2026
- Mise à jour
- 10 août 2026
- Attribution de CNA
- microsoft
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 70,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Microsoft est conscient d'une vulnérabilité de contournement de fonctionnalité de sécurité dans Windows, publiquement désignée sous le nom de "YellowKey". La preuve de concept pour cette vulnérabilité a été rendue publique, en violation des bonnes pratiques de coordination des divulgations de vulnérabilités. Nous publions ce CVE pour fournir des recommandations d'atténuation pouvant être mises en œuvre pour se protéger contre cette vulnérabilité jusqu'à ce que la mise à jour de sécurité soit disponible. FAQ sur l'atténuation Dois-je utiliser l'atténuation temporaire ? Microsoft recommande d'envisager la mise en œuvre de ces atténuations si vous êtes préoccupé par le risque que vos appareils et vos données soient compromis ou volés. Par exemple, si les employés de votre organisation emportent leurs appareils professionnels à la maison ou en voyage d'affaires. Quel impact sur la disponibilité/gestion des services la mise en œuvre des atténuations pourrait-elle avoir ? La mise en œuvre de ces atténuations n'aura pas d'impact sur la disponibilité des services ni sur les opérations de gestion. Les clients doivent-ils annuler les modifications apportées pour atténuer la vulnérabilité une fois que la mise à jour de sécurité pour se protéger contre cette vulnérabilité sera disponible ? Non. La mise à jour de sécurité maintiendra le comportement de l'atténuation une fois la mise à jour de sécurité installée. J'utilise TPM+PIN, ai-je un risque d'exploitation de cette vulnérabilité Non, si vous utilisez TPM+PIN, cette vulnérabilité n'est pas exploitable.
Sources
2- CVE-2026-45585Correctif
CVE-2026-45585
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.