نشر باحث أمني مجهول يستخدم الاسم المستعار Nightmare Eclipse استغلالاً أطلق عليه FalconFlank، وقال إنه يستغل ثغرة يوم-صفر في CrowdStrike Falcon Sensor لفتح موجه أوامر بصلاحيات SYSTEM، وهي أعلى صلاحيات التشغيل المحلية في Windows. ووفق المعلومات المتاحة، يعمل الاستغلال المعلن على أحدث إصدارات Windows 11 وWindows Server، بما في ذلك Windows 11 25H2 وWindows Server 2025.
لم تحصل الثغرة بعد على رقم CVE، كما أن CrowdStrike لم تؤكد صحتها. وقالت الشركة لـBleepingComputer إنها تحقق في ادعاءات الباحث، وأوصت العملاء بتعطيل إعداد سياسة Windows الخاص بـMicrosoft Office، الذي يتحكم في ميزة File Suspicious Macro Removal ضمن منصة الحماية.
ما الذي يعتمد عليه الاستغلال؟
يرتبط FalconFlank بآلية معالجة وحدات الماكرو الضارة في Office داخل CrowdStrike Falcon. وذكر Nightmare Eclipse أن الاستغلال يتيح رفع الصلاحيات حتى على نظام Windows محدث، مشيراً إلى أن CrowdStrike قد تكون أضافت اكتشافات له بعد نشره. كما قال إن اختبار إثبات المفهوم قد يتطلب تعديلات مثل استخدام الاستثناءات أو تغيير أسلوب تحميل مكتبة DLL، وهي تفاصيل نقلها المصدر عن الباحث ولم تتحول بعد إلى توصيف تقني مؤكد من الشركة.
في المقابل، أوضحت CrowdStrike أن العملاء يظلون محميين عبر إعدادات Cloud Anti-malware for Microsoft Office Files. وأحالت الشركة العملاء إلى تنبيه تقني متاح داخل بوابة الدعم الخاصة بها، لكن التنبيه غير منشور للعامة ولا يمكن الوصول إليه إلا بواسطة حساب لدى CrowdStrike. ولم ترد الشركة، وفق المصدر، على استفسار لاحق بشأن نسخة عامة من التنبيه أو ما إذا كان قد جرى تخصيص رقم CVE للخلل.
لماذا يهم هذا الخبر؟
الأهمية العملية لا تأتي من وجود إثبات مفهوم منشور فقط، بل من طبيعة نقطة الاستغلال: فهي تقع داخل برنامج حماية يعمل بصلاحيات مرتفعة، بينما يؤدي نجاحها المزعوم إلى الوصول لصلاحيات SYSTEM على جهاز محدث. وهذا يجعل التحقق من الادعاء، وتحديد الإصدارات المتأثرة، ومعرفة ما إذا كانت الاكتشافات الحالية تمنع الاستغلال فعلاً، أسئلة مركزية لفرق الدفاع.
حتى صدور تأكيد تقني أو تصحيح رسمي، فإن الإجراء المعلن من CrowdStrike هو تعطيل سياسة إزالة وحدات الماكرو المشبوهة، مع الاعتماد على إعدادات الحماية السحابية البديلة. ويجب التعامل مع ذلك باعتباره تخفيفاً مؤقتاً لا دليلاً على إغلاق الثغرة، خصوصاً أن التنبيه التفصيلي غير متاح علناً.
سياق أوسع لإفصاحات الباحث
أفاد المصدر بأن Nightmare Eclipse نشر خلال الأسبوع نفسه استغلالات يوم-صفر لمنتجي Kaspersky Antivirus for Endpoint وGenDigital Avast Antivirus، باسمَي HardBreacher وPrettyPrague، إضافة إلى استغلال GreenSection لتعطيل أنظمة Nvidia. وقال خبير الأمن السيبراني Kevin Beaumont إن استغلالات رفع الصلاحيات المنشورة هذا الأسبوع حقيقية وتعمل.
كما سبق للباحث أن نشر منذ أبريل استغلالات تستهدف منتجات Microsoft، بينها Microsoft Defender وBitLocker ومكونات أخرى من Windows. وأصلحت Microsoft بعض تلك الثغرات، بينما بقيت ثغرات أخرى دون تصحيح رسمي وفق المصدر. لكن هذه التطورات لا تثبت وحدها صحة FalconFlank، الذي ما زال ادعاءً قيد التحقيق من CrowdStrike.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.