Microsoft heeft een tijdelijk mitigatiescript uitgebracht voor een ernstige kwetsbaarheid in Windows BitLocker, bestempeld als CVE-2026-45585 en intern bekend als YellowKey. De kwetsbaarheid stelt een aanvaller met fysieke toegang tot een machine in staat om de volledige schijfversleuteling te omzeilen — zelfs op volledig bijgewerkte systemen.
De aanval vereist slechts een usb-stick met de exploit en een specifieke toetsencombinatie tijdens het opstarten van het systeem. Getroffen systemen zijn Windows 11, Windows Server 2022 en Windows Server 2025. De kwetsbaarheid werd op 12 mei openbaar gemaakt; Microsoft reageerde op 19 mei met een beveiligingsbulletin maar kon nog geen definitieve patch leveren.
Het gepubliceerde PowerShell-script schakelt de kwetsbare opstartoptie uit als tijdelijke maatregel. Organisaties met laptops in het veld of servers op minder beveiligde locaties worden aangeraden het script direct te deployen via Group Policy of een endpoint management platform. Een definitieve beveiligingsupdate is aangekondigd maar heeft nog geen releasedatum.