Volver al Blog
Ciberseguridad 26 de mayo de 2026 5 min read

CVE-2026-45585 (YellowKey): Zero-Day Sin Parchear en BitLocker Da Acceso Total al Disco con Solo Acceso Físico Breve — Mitiga Ahora

Microsoft publicó pasos de mitigación manual para CVE-2026-45585, un zero-day sin parchear apodado YellowKey que permite a un atacante con acceso físico breve saltarse el cifrado BitLocker en Windows 11 y Server 2025 usando solo un USB y herramientas nativas de Windows. No existe parche todavía — cambia al modo TPM+PIN de inmediato.

CVE-2026-45585 (YellowKey): Zero-Day Sin Parchear en BitLocker Da Acceso Total al Disco con Solo Acceso Físico Breve — Mitiga Ahora

Microsoft publicó el 20 de mayo una guía de mitigación para CVE-2026-45585, un zero-day sin parchear que omite el cifrado BitLocker en Windows 11 y Windows Server 2025. No existe parche todavía. La mitigación es manual y requiere un cambio de configuración.

Qué hace esta vulnerabilidad

Un atacante con acceso físico breve — unos pocos minutos en una máquina desbloqueada o en proceso de reinicio — puede descifrar una unidad protegida por BitLocker sin el PIN ni la contraseña del usuario. El ataque utiliza únicamente un USB y utilidades nativas de Windows, sin dejar artefactos de hardware persistentes.

La cadena de ataque, documentada por el investigador “Chaotic Eclipse” (también conocido como Nightmare-Eclipse):

  1. Colocar archivos FsTx manipulados en un USB o en la partición EFI
  2. Arrancar en el Entorno de Recuperación de Windows (WinRE)
  3. Activar el mecanismo de reproducción de Transactional NTFS (TxF) mediante la tecla CTRL en un prompt específico de WinRE
  4. La reproducción de TxF elimina winpeshl.ini, exponiendo un símbolo del sistema sin restricciones
  5. El volumen protegido por BitLocker ya está desbloqueado en este punto — acceso completo de lectura/escritura sin credenciales

El ataque explota la interacción entre la ruta de arranque de recuperación de WinRE y la lógica de reproducción de transacciones de TxF. No se requieren herramientas de terceros. No se deja ningún implante de hardware.

Gravedad y sistemas afectados

  • CVE: CVE-2026-45585
  • CVSS: 6,8 (Medio — reducido desde Alto porque se requiere acceso físico)
  • Afectados: Windows 11 24H2, 25H2, 26H1 (x64); Windows Server 2025
  • No afectados: Sistemas con BitLocker en modo TPM+PIN o solo contraseña ya configurados

La puntuación CVSS de 6,8 subestima el riesgo real. BitLocker con solo TPM — la configuración predeterminada que usa la mayoría de los despliegues empresariales — no ofrece ninguna protección contra este ataque. Cualquier portátil dejado desatendido, cualquier dispositivo robado de un bolso, cualquier máquina en una oficina compartida es vulnerable.

Pasos de mitigación

No hay parche disponible. La guía de Microsoft: cambiar del modo solo TPM al modo TPM+PIN o contraseña.

Via PowerShell (ejecutar como Administrador):

manage-bde -protectors -add C: -TPMAndPIN

Se pedirá establecer un PIN. Luego verifica que el nuevo protector esté activo y elimina el protector solo TPM:

manage-bde -status C:
manage-bde -protectors -delete C: -type TPM

Via Panel de Control: Cifrado de unidad BitLocker → Cambiar cómo se desbloquea la unidad al inicio → Especificar un PIN.

Este cambio implica que los usuarios deberán introducir un PIN en cada arranque. Ese es el tradeoff. Para dispositivos de alto valor — directivos, ingenieros con acceso a producción, cualquiera que transporte datos sensibles — es la decisión correcta ahora mismo.

Qué vigilar

Microsoft no ha dado un plazo para un parche. La vulnerabilidad está en la interacción entre WinRE y TxF, dos componentes profundos del sistema operativo, y cualquier corrección requerirá pruebas de regresión cuidadosas. Pendiente de una actualización del Patch Tuesday de junio o una publicación fuera de ciclo si la explotación aumenta.

Si administras una flota, audita qué máquinas están ejecutando el modo solo TPM y prioriza el cambio en los dispositivos de mayor riesgo primero.

CVE BitLocker Windows Zero-Day