科技逻辑 / 数字生态

研究者公开 Windows BitLocker 零日绕过 YellowKey,并同步披露 GreenPlasma 提权相关漏洞

2026年5月,多家媒体围绕研究者公开的两项 Windows 零日展开报道:YellowKey 被描述为针对 BitLocker 的绕过漏洞,GreenPlasma 则与 Windows 提权相关。三家信源一致确认了这两项名称及其与 Microsoft Windows 生态相关的公开披露;但在 GreenPlasma 的性质、利用代码形式、以及是否已被用于攻击等方面,信源间存在差异或无法完全一致确认。

TSO 摘要

  • 2026年5月,多家媒体围绕研究者公开的两项 Windows 零日展开报道:YellowKey 被描述为针对 BitLocker 的绕过漏洞,GreenPlasma 则与 Windows 提权相关。三家信源一致确认了这两项名称及其与 Microsoft Windows 生态相关的公开披露;但在 GreenPlasma 的性质、利用代码形式、以及是否已被用于攻击等方面,信源间存在差异或无法完全一致确认。
  • 科技逻辑 · 数字生态
  • 2026年5月14日
TSO 说明每篇文章都会结合独立报道进行交叉核验。原始信源链接与分析一并列出,读者可以直接检查依据。

信源透明

原始报道信源

  1. USB stick opens Windows BitLocker drives in new zero-day - iTnewswww.itnews.com.au
  2. Mystery Microsoft bug leaker keeps the zero-days coming - The Registerwww.theregister.com
  3. Microsoft Windows Alert—Angry Hacker Drops 2 New Zero-Day Exploits - Yahoo News Singaporesg.news.yahoo.com

顶部三源观点与 TSO 校验结论:

  • 信源1(iTnews)确认:研究者将漏洞命名为 YellowKey;其可影响 Windows 11、Windows Server 2022 和 2025;并且需要物理接触电脑。信源1还称,研究者同时公开了名为 GreenPlasma 的 Windows 11 及 Windows Server 2022/2025 提权漏洞的部分细节。

  • 信源2(The Register)确认:YellowKey 可通过设置 BitLocker PIN 和 BIOS 密码锁进行缓解;研究者公开的是 GreenPlasma 的部分利用代码,而不是完整 PoC。

  • 信源3(Yahoo News Singapore)确认:这两项零日分别名为 YellowKey 和 GreenPlasma;YellowKey 是 Windows BitLocker 加密绕过,GreenPlasma 与 Windows CTFMON 的任意 section creation 提权相关;并称两者在公开 proof-of-exploit code 后 24 小时内已被用于活跃攻击。

TSO 校验结论:

  • T(Topline,共同核心事实):三源一致确认,研究者公开了两项与 Microsoft Windows 相关的零日/漏洞披露,名称分别为 YellowKey 与 GreenPlasma。

  • S(Support,可交叉支持的细节):YellowKey 与 BitLocker 绕过相关;GreenPlasma 与提权相关;YellowKey 需要物理访问这一点仅信源1明确提及。

  • O(Outstanding,不一致/待核实):GreenPlasma 的技术性质在三源中表述不完全一致;其公开形式是“部分细节”还是“部分 exploit code”也存在表述差异;“已被用于活跃攻击”仅信源3提及,无法从其余信源确认。

共同确认事实:

  1. 研究者公开了两项漏洞/零日,名称为 YellowKey 和 GreenPlasma。

  2. YellowKey 与 Windows BitLocker 相关。

  3. GreenPlasma 与 Windows 提权相关。

  4. 相关报道均发生在 2026 年 5 月,且围绕 Microsoft Windows 零日披露展开。

主要分歧或差异点:

  1. GreenPlasma 的具体漏洞描述存在差异:

    • 信源1:称其为“Windows 11 和 Server 2022/2025 的提权漏洞的部分细节”。

    • 信源3:称其为“Windows CTFMON arbitrary section creation elevation of privileges vulnerability”。

    • 信源2:仅称公开了 GreenPlasma 的部分 exploit code。
      以上表述无法在给定信源中完全统一确认。

  2. 公开内容的形式存在差异:

    • 信源1:说是“部分细节”。

    • 信源2:说是“部分 exploit code,而非完整 PoC”。

    • 信源3:提到“public proof of exploit code”。
      对其是否属于完整 PoC,信源间表述不同,无法统一确认。

  3. 是否已用于攻击:

    • 仅信源3明确称两者在公开后 24 小时内已被用于活跃攻击 campaigns。

    • 其余两源未提及,无法从给定信源中确认这一点。

  4. 缓解措施:

    • 仅信源2提到可通过 BitLocker PIN 和 BIOS 密码锁缓解 YellowKey。

    • 其余信源未提及。

背景与分析:
从三源信息看,这是一组围绕 Windows 安全机制的公开披露事件,核心焦点是 YellowKey 对 BitLocker 保护链的绕过能力,以及 GreenPlasma 的提权风险。信源1强调 YellowKey 对 Windows 11 与 Windows Server 版本的影响范围,并指出需要物理访问;信源2则把讨论进一步拉回到防护实践,提到 BitLocker PIN 和 BIOS 密码锁可能构成缓解;信源3则把风险叙述推进到“已被用于活跃攻击”的层面,但这一点在当前三源中只有单一来源支持,因此应保留为未交叉确认信息。

就三源交叉验证而言,最稳妥的结论是:YellowKey 与 GreenPlasma 的公开披露本身已被多家媒体确认,但关于 GreenPlasma 的技术细节、利用代码成熟度,以及实际攻击使用情况,仍存在来源间表述不一致或单源支持的问题。对外报道时,应明确区分“已确认事实”与“单一信源说法”,避免把未交叉验证的信息写成定论。

三源观点摘要:

  • 信源1(iTnews):强调 YellowKey 的影响对象、物理接触要求,以及 GreenPlasma 的同步披露。

  • 信源2(The Register):强调 YellowKey 的缓解措施,并指出 GreenPlasma 只是部分 exploit code。

  • 信源3(Yahoo News Singapore):强调两项零日已进入活跃攻击场景,并给出 GreenPlasma 更具体的技术描述。

结语:
综合给定信源,可以确认研究者已公开 YellowKey 与 GreenPlasma 两项 Windows 相关漏洞披露;但除名称、基本关联对象和部分防护信息外,关于 GreenPlasma 的具体技术细节、公开材料性质以及是否已被广泛利用,仍需以“信源未提及”或“无法从给定信源中确认”来表述。

信息来源

科技逻辑