Lógica Tecnológica / Ecossistema Digital

Pesquisadores divulgam zero-day YellowKey que contorna o Windows BitLocker e revelam vulnerabilidade de elevação de privilégios relacionada ao GreenPlasma

Em maio de 2026, vários veículos relataram duas vulnerabilidades zero-day do Windows divulgadas por pesquisadores: YellowKey, descrita como uma falha de bypass do BitLocker, e GreenPlasma, relacionada à elevação de privilégios no Windows. Três fontes confirmam de forma consistente esses nomes e sua relação com o ecossistema Microsoft Windows; porém, há divergências entre as fontes sobre a natureza do GreenPlasma, a forma do código divulgado e se ele já teria sido usado em ataques.

Resumo TSO

  • Em maio de 2026, vários veículos relataram duas vulnerabilidades zero-day do Windows divulgadas por pesquisadores: YellowKey, descrita como uma falha de bypass do BitLocker, e GreenPlasma, relacionada à elevação de privilégios no Windows. Três fontes confirmam de forma consistente esses nomes e sua relação com o ecossistema Microsoft Windows; porém, há divergências entre as fontes sobre a natureza do GreenPlasma, a forma do código divulgado e se ele já teria sido usado em ataques.
  • Lógica Tecnológica · Ecossistema Digital
  • 14 de mai. de 2026
Nota da TSOCada artigo é verificado com base em reportagens independentes. Os links das fontes originais acompanham a análise para que os leitores possam examinar as evidências diretamente.

Transparência das fontes

Fontes originais da reportagem

  1. USB stick opens Windows BitLocker drives in new zero-day - iTnewswww.itnews.com.au
  2. Mystery Microsoft bug leaker keeps the zero-days coming - The Registerwww.theregister.com
  3. Microsoft Windows Alert—Angry Hacker Drops 2 New Zero-Day Exploits - Yahoo News Singaporesg.news.yahoo.com

Visões das três fontes no topo e resultado da verificação TSO:

  • Fonte 1 (iTnews) confirma: os pesquisadores nomearam a vulnerabilidade como YellowKey; ela pode afetar Windows 11, Windows Server 2022 e 2025; e requer acesso físico ao computador. A fonte 1 também afirma que os pesquisadores divulgaram ao mesmo tempo alguns detalhes de uma vulnerabilidade de elevação de privilégios chamada GreenPlasma, que afeta Windows 11 e Windows Server 2022/2025.

  • Fonte 2 (The Register) confirma: YellowKey pode ser mitigado com a configuração de um PIN do BitLocker e uma senha de BIOS; e o que foi divulgado sobre GreenPlasma foi apenas parte do código de exploração, não um PoC completo.

  • Fonte 3 (Yahoo News Singapore) confirma: os dois zero-days se chamam YellowKey e GreenPlasma; YellowKey é um bypass da criptografia do Windows BitLocker, e GreenPlasma está relacionado a uma elevação de privilégios por meio de criação arbitrária de seção no Windows CTFMON; a fonte também afirma que ambos já teriam sido usados em ataques ativos dentro de 24 horas após a divulgação do proof-of-exploit code.

Conclusão da verificação TSO:

  • T (Topline, fato central comum): as três fontes concordam que pesquisadores divulgaram duas vulnerabilidades/zero-days relacionadas à Microsoft Windows, chamadas YellowKey e GreenPlasma.

  • S (Support, detalhes cruzadamente sustentados): YellowKey está relacionada a um bypass do BitLocker; GreenPlasma está relacionada à elevação de privilégios; o fato de YellowKey exigir acesso físico é mencionado explicitamente apenas pela fonte 1.

  • O (Outstanding, divergências/não verificado): a natureza técnica do GreenPlasma não é descrita de forma totalmente consistente nas três fontes; a forma do material divulgado como “detalhes parciais” ou “código de exploração parcial” também varia; e a alegação de que já teria sido usado em ataques ativos aparece apenas na fonte 3, sem confirmação pelas demais.

Fatos confirmados em comum:

  1. Os pesquisadores divulgaram duas vulnerabilidades/zero-days, chamadas YellowKey e GreenPlasma.

  2. YellowKey está relacionada ao Windows BitLocker.

  3. GreenPlasma está relacionada à elevação de privilégios no Windows.

  4. As reportagens são de maio de 2026 e giram em torno da divulgação de zero-days da Microsoft Windows.

Principais divergências ou diferenças:

  1. A descrição técnica do GreenPlasma varia entre as fontes:

    • Fonte 1: chama-o de “detalhes parciais” de uma vulnerabilidade de elevação de privilégios para Windows 11 e Server 2022/2025.

    • Fonte 3: descreve-o como uma vulnerabilidade de elevação de privilégios por criação arbitrária de seção no Windows CTFMON.

    • Fonte 2: apenas diz que foi divulgado o código de exploração parcial do GreenPlasma.
      Essas formulações não podem ser unificadas com total segurança nas fontes fornecidas.

  2. A forma do conteúdo divulgado também difere:

    • Fonte 1: “detalhes parciais”.

    • Fonte 2: “código de exploração parcial”, e não um PoC completo.

    • Fonte 3: fala em “public proof-of-exploit code”.
      Se isso equivale a um PoC completo, as fontes não permitem confirmação uniforme.

  3. Se já foi usado em ataques:

    • Apenas a fonte 3 afirma que ambos teriam sido usados em campanhas ativas dentro de 24 horas após a divulgação.

    • As outras duas não mencionam isso, portanto não é possível confirmar com base nas fontes fornecidas.

  4. Medidas de mitigação:

    • Apenas a fonte 2 menciona que YellowKey pode ser mitigado com PIN do BitLocker e bloqueio por senha no BIOS.

    • As demais fontes não tratam desse ponto.

Contexto e análise:
Pelas três fontes, trata-se de uma divulgação pública que envolve mecanismos de segurança do Windows. O foco principal é a capacidade do YellowKey de contornar a proteção do BitLocker e o risco de elevação de privilégios associado ao GreenPlasma. A fonte 1 destaca o impacto sobre Windows 11 e determinadas versões do Windows Server, além da necessidade de acesso físico; a fonte 2 desloca a discussão para a mitigação, ao apontar que PIN do BitLocker e senha de BIOS podem ajudar na proteção; já a fonte 3 eleva a gravidade ao sugerir uso em ataques ativos, embora isso dependa de uma única fonte e deva ser tratado como não cruzadamente verificado.

Em termos de validação cruzada, a conclusão mais segura é que a divulgação de YellowKey e GreenPlasma já foi confirmada por múltiplos veículos, mas os detalhes técnicos do GreenPlasma, a maturidade do código de exploração e o uso real em ataques continuam com inconsistências entre fontes ou apoio apenas de uma delas. Ao reportar o tema, é importante separar claramente os fatos confirmados das afirmações de fonte única, para evitar apresentar como conclusivas informações que não foram verificadas de forma cruzada.

Resumo das três fontes:

  • Fonte 1 (iTnews): enfatiza o impacto do YellowKey, o requisito de acesso físico e a divulgação simultânea do GreenPlasma.

  • Fonte 2 (The Register): destaca as medidas de mitigação para o YellowKey e afirma que o GreenPlasma foi divulgado apenas parcialmente como código de exploração.

  • Fonte 3 (Yahoo News Singapore): enfatiza que ambos os zero-days teriam entrado em cenários de ataque ativo e fornece uma descrição técnica mais específica do GreenPlasma.

Conclusão:
Com base nas fontes fornecidas, é possível confirmar que os pesquisadores divulgaram duas vulnerabilidades relacionadas ao Windows, YellowKey e GreenPlasma. No entanto, além dos nomes, da associação básica com BitLocker e elevação de privilégios, e de algumas informações de mitigação, os detalhes técnicos do GreenPlasma, a natureza do material divulgado e o eventual uso em ataques ainda devem ser descritos como “não mencionados pela fonte” ou “não confirmados pelas fontes fornecidas”.

Fontes de informação

Lógica Tecnológica