Un investigador de seguridad anónimo que utiliza el seudónimo Nightmare Eclipse publicó un exploit llamado FalconFlank y afirmó que aprovecha una vulnerabilidad de día cero en CrowdStrike Falcon Sensor para abrir un símbolo del sistema con privilegios SYSTEM, los privilegios de ejecución local más altos en Windows. Según la información disponible, el exploit divulgado funciona en las versiones más recientes de Windows 11 y Windows Server, incluidas Windows 11 25H2 y Windows Server 2025.
La vulnerabilidad aún no tiene un número CVE, y CrowdStrike tampoco ha confirmado su autenticidad. La empresa declaró a BleepingComputer que está investigando las afirmaciones del investigador y recomendó a los clientes desactivar la configuración de política de Windows para Microsoft Office que controla la función File Suspicious Macro Removal dentro de la plataforma de protección.
¿En qué se basa el exploit?
FalconFlank está relacionado con el mecanismo de CrowdStrike Falcon para procesar macros maliciosas de Office. Nightmare Eclipse afirmó que el exploit permite elevar privilegios incluso en un sistema Windows actualizado, y señaló que CrowdStrike podría haber añadido detecciones para este después de su publicación. También indicó que la prueba de concepto podría requerir modificaciones, como utilizar exclusiones o cambiar el método de carga de una biblioteca DLL; el origen transmitió estos detalles del investigador, pero la empresa aún no los ha convertido en una descripción técnica confirmada.
Por su parte, CrowdStrike explicó que los clientes siguen protegidos mediante la configuración Cloud Anti-malware for Microsoft Office Files. La empresa remitió a los clientes a una alerta técnica disponible dentro de su portal de soporte, pero la alerta no está publicada para el público y solo se puede consultar mediante una cuenta de CrowdStrike. Según la fuente, la empresa no respondió a una consulta posterior sobre una versión pública de la alerta ni sobre si se había asignado un número CVE al fallo.
¿Por qué es importante esta noticia?
La importancia práctica no deriva únicamente de la existencia de una prueba de concepto publicada, sino de la naturaleza del punto de explotación: se encuentra dentro de un software de protección que funciona con privilegios elevados, mientras que su supuesto éxito conduce al acceso con privilegios SYSTEM en un dispositivo actualizado. Esto convierte en cuestiones centrales para los equipos de defensa la verificación de la afirmación, la determinación de las versiones afectadas y la comprobación de si las detecciones actuales impiden realmente la explotación.
Hasta que exista una confirmación técnica o una corrección oficial, la medida anunciada por CrowdStrike consiste en desactivar la política de eliminación de macros sospechosas y depender de las configuraciones alternativas de protección en la nube. Esto debe considerarse una mitigación temporal, no una prueba de que la vulnerabilidad haya sido cerrada, especialmente porque la alerta detallada no está disponible públicamente.
Contexto más amplio de las divulgaciones del investigador
La fuente informó que, durante la misma semana, Nightmare Eclipse publicó exploits de día cero para los productos Kaspersky Antivirus for Endpoint y GenDigital Avast Antivirus, llamados HardBreacher y PrettyPrague, respectivamente, además del exploit GreenSection para desactivar sistemas Nvidia. El experto en ciberseguridad Kevin Beaumont afirmó que los exploits de elevación de privilegios publicados esta semana son reales y funcionan.
El investigador también había publicado desde abril exploits dirigidos contra productos de Microsoft, entre ellos Microsoft Defender, BitLocker y otros componentes de Windows. Microsoft corrigió algunas de esas vulnerabilidades, mientras que otras seguían sin una corrección oficial, según la fuente. Sin embargo, estos acontecimientos no demuestran por sí solos la autenticidad de FalconFlank, que sigue siendo una afirmación bajo investigación por parte de CrowdStrike.