
Intune Remediation package for the CVE-2026-45585 YellowKey BitLocker/WinRE bypass mitigation described in the provided procedure. This package removes `autofstx.exe` from the offline WinRE image's `BootExecute` value and refreshes WinRE registration so BitLocker trust is reestablished.
Package de correction Intune pour l'atténuation du contournement YellowKey BitLocker/WinRE (CVE-2026-45585) décrite dans la procédure fournie.
Ce package supprime autofstx.exe de la valeur BootExecute de l'image WinRE hors ligne et actualise l'enregistrement de WinRE afin de rétablir la confiance BitLocker.
YellowKey-WinRE-Remediation/
scripts/
Detect-YellowKeyWinRE.ps1
Remediate-YellowKeyWinRE.ps1
.editorconfig
.gitattributes
.gitignore
README.md
Utilisez ces paramètres pour le package de correction :
| Paramètre | Valeur |
|---|---|
| Script de détection | scripts/Detect-YellowKeyWinRE.ps1 |
| Script de correction | scripts/Remediate-YellowKeyWinRE.ps1 |
| Exécuter ce script avec les informations d'identification de l'utilisateur connecté | Non |
| Appliquer la vérification de signature du script | Non, sauf si vous signez les scripts |
| Exécuter le script dans PowerShell 64 bits | Oui |
Détection :
reagentc.exe /mountre.SYSTEM de WinRE hors ligne sous un nom HKLM temporaire.BootExecute de ControlSet###\Control\Session Manager hors ligne pour la présence de autofstx.exe.1 si autofstx.exe est trouvé ou si la détection ne peut pas se terminer en toute sécurité.0 si aucune entrée vulnérable n'est trouvée.Correction :
reagentc.exe /mountre.SYSTEM de WinRE hors ligne.BootExecute contenant autofstx.exe de chaque ControlSet hors ligne.RegistryValueKind.MultiString lors de l'écriture de BootExecute.BootExecute vide ; si le filtrage le viderait, écrit la valeur par défaut de Windows autocheck autochk *.reagentc.exe /unmountre /commit.reagentc.exe /disable et reagentc.exe /enable pour actualiser l'enregistrement de WinRE et la confiance BitLocker.Les scripts sont intentionnellement prudents :
BootExecute du système d'exploitation actif.C:\ProgramData\IntuneRemediations\YellowKey.Journal de détection :
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log
Journal de correction :
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log
Exécutez une validation syntaxique sans exécuter la correction :
$paths = @(
'.\scripts\Detect-YellowKeyWinRE.ps1',
'.\scripts\Remediate-YellowKeyWinRE.ps1'
)
foreach ($path in $paths) {
$tokens = $null
$errors = $null
[System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null
if ($errors.Count -gt 0) {
$errors | Format-Table
throw "Parse failed: $path"
}
}
Exécutez Script Analyzer s'il est installé :
Invoke-ScriptAnalyzer -Path .\scripts -Recurse
reagentc.exe /info..ps1 et activez la vérification de signature.| Script | Sortie 0 | Sortie 1 |
|---|---|---|
| Détection | Conforme ou WinRE désactivé/non applicable | Vulnérable ou la détection n'a pas pu se terminer en toute sécurité |
| Correction | Correction terminée avec succès | Échec de la correction ou nettoyage nécessaire |