Logique technologique / Écosystème numérique

Un chercheur publie le contournement zero-day YellowKey de BitLocker sur Windows et révèle simultanément une faille d’élévation de privilèges liée à GreenPlasma

En mai 2026, plusieurs médias ont rendu compte de deux zero-days Windows rendus publics par un chercheur : YellowKey, décrit comme une faille de contournement de BitLocker, et GreenPlasma, lié à l’élévation de privilèges sous Windows. Trois sources confirment de manière concordante ces deux noms et leur lien avec l’écosystème Microsoft Windows ; en revanche, des divergences subsistent entre les sources concernant la nature de GreenPlasma, la forme du code d’exploitation divulgué et le fait qu’il ait ou non déjà été utilisé dans des attaques.

Résumé TSO

  • En mai 2026, plusieurs médias ont rendu compte de deux zero-days Windows rendus publics par un chercheur : YellowKey, décrit comme une faille de contournement de BitLocker, et GreenPlasma, lié à l’élévation de privilèges sous Windows. Trois sources confirment de manière concordante ces deux noms et leur lien avec l’écosystème Microsoft Windows ; en revanche, des divergences subsistent entre les sources concernant la nature de GreenPlasma, la forme du code d’exploitation divulgué et le fait qu’il ait ou non déjà été utilisé dans des attaques.
  • Logique technologique · Écosystème numérique
  • 14 mai 2026
Note TSOChaque article est vérifié à partir de reportages indépendants. Les liens vers les sources originales accompagnent l’analyse afin que les lecteurs puissent examiner directement les éléments disponibles.

Transparence des sources

Sources originales du reportage

  1. USB stick opens Windows BitLocker drives in new zero-day - iTnewswww.itnews.com.au
  2. Mystery Microsoft bug leaker keeps the zero-days coming - The Registerwww.theregister.com
  3. Microsoft Windows Alert—Angry Hacker Drops 2 New Zero-Day Exploits - Yahoo News Singaporesg.news.yahoo.com

Points de vue des trois sources et conclusion de la vérification TSO :

  • Source 1 (iTnews) confirme : le chercheur a nommé la faille YellowKey ; elle peut affecter Windows 11, Windows Server 2022 et 2025 ; et elle nécessite un accès physique à l’ordinateur. La source 1 indique également que le chercheur a simultanément dévoilé certains détails d’une faille d’élévation de privilèges nommée GreenPlasma pour Windows 11 et Windows Server 2022/2025.

  • Source 2 (The Register) confirme : YellowKey peut être atténuée en configurant un PIN BitLocker et un verrouillage par mot de passe BIOS ; le chercheur a publié du code d’exploitation partiel pour GreenPlasma, et non un PoC complet.

  • Source 3 (Yahoo News Singapore) confirme : ces deux zero-days portent respectivement les noms de YellowKey et GreenPlasma ; YellowKey est un contournement du chiffrement BitLocker de Windows, tandis que GreenPlasma est liée à une élévation de privilèges via la création arbitraire de sections dans Windows CTFMON ; la source affirme aussi que les deux ont été utilisés dans des attaques actives dans les 24 heures suivant la publication du code de preuve d’exploitation.

Conclusion de la vérification TSO :

  • T (Topline, fait central partagé) : les trois sources confirment qu’un chercheur a publié deux zero-days/failes liés à Microsoft Windows, nommés YellowKey et GreenPlasma.

  • S (Support, détails pouvant être recoupés) : YellowKey est lié à un contournement de BitLocker ; GreenPlasma est lié à l’élévation de privilèges ; le besoin d’un accès physique pour YellowKey n’est mentionné explicitement que par la source 1.

  • O (Outstanding, divergences / à vérifier) : la nature technique de GreenPlasma n’est pas formulée de manière identique dans les trois sources ; la forme de la publication — « détails partiels » ou « code d’exploitation partiel » — varie également ; l’affirmation selon laquelle les failles ont été utilisées dans des attaques actives n’apparaît que dans la source 3 et ne peut pas être confirmée par les deux autres.

Faits confirmés par l’ensemble des sources :

  1. Le chercheur a publié deux failles/zero-days nommés YellowKey et GreenPlasma.

  2. YellowKey est lié à Windows BitLocker.

  3. GreenPlasma est lié à l’élévation de privilèges sous Windows.

  4. Les reportages concernés datent de mai 2026 et portent sur une divulgation de zero-days liés à Microsoft Windows.

Principales divergences ou différences :

  1. La description précise de GreenPlasma diffère selon les sources :

    • Source 1 : présente cela comme des « détails partiels » d’une faille d’élévation de privilèges pour Windows 11 et Server 2022/2025.

    • Source 3 : parle d’une faille d’élévation de privilèges liée à la création arbitraire de sections dans Windows CTFMON.

    • Source 2 : mentionne seulement la publication d’un code d’exploitation partiel pour GreenPlasma.
      Ces formulations ne peuvent pas être entièrement unifiées à partir des sources fournies.

  2. La forme du contenu divulgué varie :

    • Source 1 : « détails partiels ».

    • Source 2 : « code d’exploitation partiel », et non PoC complet.

    • Source 3 : « proof-of-exploit code » publié.
      La question de savoir s’il s’agissait d’un PoC complet ne peut pas être confirmée de manière uniforme.

  3. Usage dans des attaques :

    • Seule la source 3 indique que les deux failles ont été utilisées dans des campagnes d’attaque actives 24 heures après leur publication.

    • Les autres sources n’en parlent pas, donc cela ne peut pas être confirmé à partir de l’ensemble fourni.

  4. Mesures d’atténuation :

    • Seule la source 2 mentionne que YellowKey peut être atténuée par un PIN BitLocker et un mot de passe BIOS.

    • Les autres sources ne le précisent pas.

Contexte et analyse :
Au vu des trois sources, il s’agit d’une série de divulgations publiques centrées sur des mécanismes de sécurité Windows. Le point central est la capacité de YellowKey à contourner la chaîne de protection de BitLocker, tandis que GreenPlasma concerne un risque d’élévation de privilèges. La source 1 met l’accent sur l’impact de YellowKey sur Windows 11 et les versions Server, ainsi que sur la nécessité d’un accès physique ; la source 2 revient davantage sur les pratiques de défense en mentionnant un PIN BitLocker et un mot de passe BIOS comme atténuations possibles ; la source 3 pousse le récit vers une utilisation dans des attaques actives, mais cet élément n’est soutenu que par une seule source et doit donc être conservé comme information non recoupée.

Du point de vue de la vérification croisée, la conclusion la plus prudente est la suivante : la divulgation publique de YellowKey et GreenPlasma est bien confirmée par plusieurs médias, mais les détails techniques de GreenPlasma, le niveau de maturité du code d’exploitation et l’utilisation réelle dans des attaques restent sujets à des formulations divergentes ou à un soutien par une seule source. Dans une publication externe, il convient de distinguer clairement les « faits confirmés » des « affirmations d’une seule source », afin d’éviter de présenter comme des certitudes des éléments qui n’ont pas été recoupés.

Résumé des points de vue des trois sources :

  • Source 1 (iTnews) : insiste sur la cible affectée par YellowKey, l’exigence d’un accès physique et la divulgation simultanée de GreenPlasma.

  • Source 2 (The Register) : insiste sur les mesures d’atténuation de YellowKey et précise que GreenPlasma n’est qu’un code d’exploitation partiel.

  • Source 3 (Yahoo News Singapore) : insiste sur le fait que les deux zero-days ont déjà été utilisés dans des scénarios d’attaque active et fournit une description technique plus précise de GreenPlasma.

Conclusion :
À partir des sources fournies, on peut confirmer que le chercheur a publié deux divulgations de vulnérabilités Windows nommées YellowKey et GreenPlasma ; toutefois, au-delà du nom, du lien général avec BitLocker et l’élévation de privilèges, ainsi que de quelques éléments de protection, les détails techniques précis de GreenPlasma, la nature exacte du matériel divulgué et l’éventuelle exploitation généralisée doivent être formulés comme non confirmés par les sources disponibles.

Sources d’information

Logique technologique