CVE-2026-45585Microsoft确认Windows系统中存在一个名为“YellowKey”的安全功能绕过漏洞。目前该漏洞的概念验证代码已被公开,这违反了协同漏洞披露的最佳实践。由于相应的安全更新尚未发布,Microsoft发布此CVE旨在提供缓解措施指导,以帮助用户在补丁可用前保护系统安全。攻击者利用该漏洞可能对系统的机密性、完整性和可用性造成严重影响。
该漏洞(CVE-2026-45585 / YellowKey)主要存在于Windows系统处理特定物理交互的机制中。根据CVSS向量分析,攻击向量为物理访问(AV:P),意味着攻击者必须物理接触目标设备。漏洞利用无需用户交互(UI:N)和任何权限(PR:N)。其核心原理在于通过特定的物理输入序列或硬件信号(如模拟特定键盘组合或总线信号),欺骗系统的安全验证逻辑,从而绕过锁屏或登录保护机制。一旦绕过成功,攻击者将获得系统的高权限访问,能够执行读取敏感数据、修改系统配置或破坏服务(C:H/I:H/A:H)等操作。