
A small script to apply Yellowkey mitigation based on CVE-2026-45585 instructions
Yellowkey-mitigation.ps1 est un script PowerShell qui automatise le workflow d'atténuation WinRE décrit dans CVE-2026-45585, ajoute une vérification après chaque étape et n'exécute pas l'étape 6 (reagentc /disable + reagentc /enable) si une étape antérieure échoue.
Il vérifie également si la modification de registre requise était réellement nécessaire et a été appliquée.
Le script ne valide (commit) l'image WinRE que s'il a effectivement supprimé la valeur « autofstx.exe ».
Si aucune modification n'était nécessaire, il utilise /discard au lieu de /commit pour éviter de toucher inutilement à WinRE.
L'étape 6 (rétablir la confiance BitLocker) s'exécute uniquement si :
Le script modifie toutes les clés ControlSet### détectées dans la ruche WinRE montée (pas seulement ControlSet001) pour plus de robustesse.
NOTE ! Étant donné que WinRE est l'environnement de récupération et est généralement stocké sur une partition de récupération dédiée, testez ceci d'abord sur un anneau pilote et assurez-vous de disposer des procédures/clés de récupération avant un déploiement étendu.