Ein anonymer Sicherheitsforscher, der das Pseudonym Nightmare Eclipse verwendet, veröffentlichte eine als FalconFlank bezeichnete Exploitation. Seinen Angaben zufolge nutzt sie eine Zero-Day-Schwachstelle im CrowdStrike Falcon Sensor aus, um eine Eingabeaufforderung mit SYSTEM-Berechtigungen zu öffnen, den höchsten lokalen Ausführungsberechtigungen in Windows. Nach den verfügbaren Informationen funktioniert die veröffentlichte Exploitation auf den neuesten Versionen von Windows 11 und Windows Server, darunter Windows 11 25H2 und Windows Server 2025.
Die Schwachstelle hat bislang keine CVE-Nummer erhalten, und CrowdStrike hat ihre Echtheit nicht bestätigt. Das Unternehmen teilte BleepingComputer mit, dass es die Behauptungen des Forschers prüfe, und empfahl Kunden, die Windows-Richtlinieneinstellung für Microsoft Office zu deaktivieren, die die Funktion File Suspicious Macro Removal innerhalb der Schutzplattform steuert.
Worauf basiert die Exploitation?
FalconFlank steht mit der Verarbeitung schädlicher Office-Makromodule in CrowdStrike Falcon in Verbindung. Nightmare Eclipse erklärte, die Exploitation ermögliche eine Rechteausweitung auch auf einem aktualisierten Windows-System, und wies darauf hin, dass CrowdStrike nach ihrer Veröffentlichung möglicherweise Erkennungen dafür hinzugefügt habe. Er sagte außerdem, dass der Proof of Concept möglicherweise Anpassungen erfordere, etwa die Verwendung von Ausnahmen oder eine Änderung der Methode zum Laden einer DLL-Bibliothek. Diese Details wurden von der Quelle vom Forscher übernommen und sind bislang nicht zu einer bestätigten technischen Beschreibung des Unternehmens geworden.
CrowdStrike erklärte dagegen, Kunden blieben durch die Einstellungen Cloud Anti-malware for Microsoft Office Files geschützt. Das Unternehmen verwies Kunden auf eine technische Warnung, die innerhalb seines Support-Portals verfügbar ist. Die Warnung ist jedoch nicht öffentlich veröffentlicht und nur mit einem CrowdStrike-Konto zugänglich. Nach Angaben der Quelle antwortete das Unternehmen auf eine spätere Anfrage zur öffentlichen Version der Warnung oder dazu, ob der Schwachstelle eine CVE-Nummer zugewiesen worden sei, nicht.
Warum ist diese Nachricht wichtig?
Die praktische Bedeutung ergibt sich nicht nur aus der Veröffentlichung eines Proof of Concept, sondern auch aus der Art des Angriffspunkts: Er befindet sich innerhalb einer Schutzsoftware, die mit weitreichenden Berechtigungen ausgeführt wird, während sein behaupteter Erfolg den Zugriff mit SYSTEM-Berechtigungen auf einem aktualisierten Gerät ermöglicht. Daher sind die Überprüfung der Behauptung, die Bestimmung der betroffenen Versionen und die Klärung, ob die aktuellen Erkennungen die Ausnutzung tatsächlich verhindern, zentrale Fragen für Verteidigungsteams.
Bis eine technische Bestätigung oder ein offizieller Patch veröffentlicht wird, besteht die von CrowdStrike bekannt gegebene Maßnahme darin, die Richtlinie zur Entfernung verdächtiger Makromodule zu deaktivieren und auf die alternativen Cloud-Schutzeinstellungen zu setzen. Dies sollte als vorübergehende Abmilderungsmaßnahme und nicht als Beleg für die Behebung der Schwachstelle betrachtet werden, insbesondere weil die detaillierte Warnung nicht öffentlich zugänglich ist.
Ein breiterer Kontext zu den Offenlegungen des Forschers
Die Quelle berichtete, dass Nightmare Eclipse in derselben Woche Zero-Day-Exploits für die Produkte Kaspersky Antivirus for Endpoint und GenDigital Avast Antivirus unter den Namen HardBreacher und PrettyPrague sowie die Exploitation GreenSection zur Deaktivierung von Nvidia-Systemen veröffentlichte. Der Cybersicherheitsexperte Kevin Beaumont erklärte, die in dieser Woche veröffentlichten Exploits zur Rechteausweitung seien echt und funktionierten.
Der Forscher hatte bereits seit April Exploits veröffentlicht, die auf Microsoft-Produkte abzielten, darunter Microsoft Defender, BitLocker und weitere Windows-Komponenten. Microsoft behob einige dieser Schwachstellen, während andere laut der Quelle ohne offiziellen Patch blieben. Diese Entwicklungen belegen jedoch für sich genommen nicht die Richtigkeit von FalconFlank, bei dem es sich weiterhin um eine von CrowdStrike untersuchte Behauptung handelt.