📌 Qu'est-ce que la vulnérabilité YellowKey ?
YellowKey (CVE-2026-45585) est une vulnérabilité zero-day d'attaque physique découverte en mai 2026, qui permet à des attaquants ayant un accès physique de contourner complètement le chiffrement BitLocker sur les appareils Windows 11 — sans avoir besoin du code PIN, mot de passe ou clé de récupération.
- L'attaquant démarre l'appareil dans WinRE (Environnement de récupération Windows)
- Utilise une clé USB spécialement conçue avec des journaux de transactions NTFS (
FsTx)
- Exploite
autofstx.exe pour obtenir une invite de commandes élevée
- BitLocker est déverrouillé automatiquement par le TPM → accès complet au disque
Systèmes affectés : Windows 11, Windows Server 2022/2025
Non affecté : Windows 10
✨ Fonctionnalités du script
- Mitigation complète : Applique les deux correctifs officiels
- Durcissement de WinRE : Supprime
autofstx.exe de BootExecute (correctif principal)
- Application du TPM+PIN : Ajoute un protecteur PIN fort à BitLocker
- Détection intelligente : Traite uniquement les lecteurs protégés avec TPM
- Sûr et réversible : Logique propre avec confirmation utilisateur
- Affichage magnifique : Expérience console professionnelle avec codes couleur
1. Télécharger le script
Enregistrez le script sous Mitigate-YellowKey.ps1
2. Exécuter en tant qu'administrateur
# Full mitigation (Recommended)
.\Mitigate-YellowKey.ps1
# Only WinRE fix
.\Mitigate-YellowKey.ps1 -SkipTPMPIN
# Only TPM+PIN (specific drive)
.\Mitigate-YellowKey.ps1 -Drive "C:" -SkipWinRE
⚙️ Paramètres
| Paramètre | Description | Défaut |
|---|
-Drive | Cibler un lecteur spécifique (ex. C:) | All |
-SkipWinRE | Ignorer la mitigation WinRE | False |
-SkipTPMPIN | Ignorer l'ajout de TPM+PIN | False |
🛡️ Recommandations de sécurité
- Utilisez TPM + PIN (6+ caractères, de préférence alphanumériques)
- Activez le Secure Boot
- Gardez un contrôle sur l'accès physique
- Redémarrez après avoir exécuté le script
- Vérifiez avec :
manage-bde -status
⚠️ Notes importantes
- Après avoir ajouté TPM+PIN, vous devrez saisir le PIN à chaque démarrage.
- Sauvegardez toujours les données importantes avant d'exécuter.
- Ce script est personnalisé selon les directives officielles de Microsoft.
- Exécutez uniquement sur Windows 11.
Fabriqué avec ❤️ pour une meilleure sécurité
Statut : Maintenu activement • Dernière mise à jour : 31 mai 2026