Две новые 0-day Windows снова бьют по тому месту, где админы обычно ждут хоть какой-то предсказуемости: по защите диска и системным привилегиям. Исследователь под псевдонимом Chaotic Eclipse раскрыл баг обхода BitLocker и отдельную уязвимость повышения привилегий в CTFMON, а для компаний это означает неприятную вещь: даже штатные защитные механизмы Windows могут вести себя как приглашение внутрь, если атакующий уже оказался у машины или в пользовательском сеансе.
О находках 14 мая 2026 года сообщает The Hacker News. Исследователь дал уязвимостям названия YellowKey и GreenPlasma. Первая затрагивает Windows 11 и Windows Server 2022/2025 и связана с Windows Recovery Environment, встроенной средой восстановления. Вторая позволяет двигаться в сторону SYSTEM через механизм CTFMON. Набор выглядит особенно токсично на фоне того, что тот же автор месяцем раньше уже публиковал три 0-day в Microsoft Defender, а одна из них, по его словам, уже успела получить практическую эксплуатацию.
Самая шумная история здесь, конечно, YellowKey. По описанию исследователя, атака использует специально подготовленные файлы FsTx, которые нужно разместить на USB-накопителе или в EFI-разделе. После этого носитель подключают к целевой машине с включенным BitLocker, систему перезагружают в WinRE и удержанием CTRL вызывают shell. Нюанс, из-за которого у специалистов по защите обычно портится настроение, в другом: в этот момент том уже оказывается расшифрованным. То есть сценарий ломает не просто интерфейс восстановления, а саму практическую модель защиты, на которую часто опираются в ноутбуках сотрудников, серверах филиалов и любых машинах с риском физического доступа.
Исследователь отдельно заявил, что схема с TPM+PIN не спасает: по его версии, баг все равно эксплуатируется. Это важная деталь, потому что для многих команд именно предзагрузочная аутентификация считалась разумным компромиссом между безопасностью и удобством. Независимую проверку, по данным публикации, провел известный исследователь Will Dormann: он сообщил, что смог воспроизвести YellowKey с подключенной USB-флешкой. Его вывод выглядит не менее тревожно, чем сам обход BitLocker: каталог FsTx внутри System Volume Information на одном томе, судя по наблюдениям, способен при воспроизведении транзакционных данных менять содержимое другого тома. Если это подтверждается в таком виде, проблема шире одной красивой демонстрации с командной строкой вместо WinRE.
Вторая уязвимость, GreenPlasma, менее зрелищна для широкой аудитории, но для атакующих может оказаться не менее полезной. Речь идет о повышении привилегий через произвольное создание section objects в контексте CTFMON. Опубликованный proof-of-concept, как отмечается, неполный: он не дает готового SYSTEM-shell из коробки. Но и текущей версии достаточно, чтобы непривилегированный пользователь создавал произвольные объекты памяти внутри directory objects, доступных на запись для SYSTEM. Практический смысл здесь в том, что такой пользователь потенциально получает рычаги для манипуляции сервисами или драйверами, которые по умолчанию доверяют подобным путям. Для корпоративной защиты это знакомый плохой сюжет: публичный эксплойт еще недособран, но инженерная база для дальнейшей доработки уже отдана в открытый доступ.
Контекст делает обе истории еще неприятнее. Почти месяц назад тот же исследователь раскрыл три уязвимости Defender под названиями BlueHammer, RedSun и UnDefend. По информации из материала, Microsoft в апреле закрыла BlueHammer патчем под идентификатором CVE-2026-33825, а RedSun якобы исправила без отдельного advisory. Сам автор явно конфликтует с Microsoft из-за процесса disclosure и не пытается это скрывать: он уже пообещал компании «большой сюрприз» к следующему Patch Tuesday в июне 2026 года. Для рынка это плохой сигнал не только из-за эмоций в публичной перепалке. Когда исследователь переходит в режим серийных публикаций без ожидания стандартного цикла исправлений, у защитников резко сокращается запас времени на оценку риска, тестирование обходных мер и обновление внутренней документации.
На этом фоне в том же материале всплыл еще один сюжет вокруг BitLocker, уже не связанный напрямую с Chaotic Eclipse. Французская компания Intrinsec описала цепочку атаки на полностью обновленные системы Windows 11 через откат boot manager с использованием CVE-2025-48804. По их данным, обход шифрования можно выполнить менее чем за пять минут. Сценарий устроен так: boot manager проверяет легитимный WIM, но загружает второй, контролируемый атакующим, если тот подмешан в SDI с модифицированной blob-таблицей. В итоге стартует зараженный образ WinRE с cmd.exe и доступом к уже расшифрованному тому BitLocker. Патч под эту дыру Microsoft выпустила еще в июле 2025 года, но архитектурная проблема осталась в другом месте: Secure Boot проверяет сертификат подписи бинарника, а не его версию. Поэтому старый уязвимый bootmgfw.efi, пока он подписан доверенным сертификатом PCA 2011 и не отозван, может использоваться повторно.
Для российских и русскоязычных IT-команд вывод здесь довольно приземленный. Если на ноутбуках и рабочих станциях BitLocker до сих пор воспринимался как самодостаточная защита от физического доступа, эту модель пора пересматривать. Если на серверах Windows Server 2022 или 2025 включенное шифрование считалось достаточным аргументом для аудита, теперь нужен более скучный, но полезный разговор про цепочку загрузки, состояние WinRE, контроль внешних носителей и предзагрузочную аутентификацию. А история с GreenPlasma напоминает о другом: локальный пользователь без прав администратора все еще слишком часто считается «нестрашным» сценарием, хотя именно из таких позиций обычно и собираются цепочки до SYSTEM.
Главный вопрос уже не в том, появятся ли патчи, а в том, сколько еще в Windows защитных механизмов, которые на бумаге выглядят как граница безопасности, а на практике работают до первого упрямого исследователя. Серия с Defender, новые 0-day Windows вокруг BitLocker и CTFMON и параллельные исследования по Secure Boot намекают на неприятный тренд: атакующие все чаще ищут не экзотические баги, а системные допущения платформы, которым слишком долго верили на слово.