Cybersécurité

L’exploitation FalconFlank prétend accorder les privilèges SYSTEM via CrowdStrike Falcon

Un chercheur en sécurité anonyme utilisant le nom de Nightmare Eclipse a révélé une exploitation zero-day baptisée FalconFlank, qui, selon lui, élève les privilèges sur les versions à jour de Windows en exploitant la fonction de suppression des macros suspectes de CrowdStrike Falcon. CrowdStrike examine cette revendication et a temporairement conseillé à ses clients de désactiver un paramètre précis tout en maintenant une autre protection activée.

2026-09-04
4 min de lecture
6 vues
فريق تحرير certi.news
L’exploitation FalconFlank prétend accorder les privilèges SYSTEM via CrowdStrike Falcon

Un chercheur en sécurité anonyme utilisant le pseudonyme Nightmare Eclipse a publié une exploitation appelée FalconFlank, affirmant qu’elle exploite une vulnérabilité zero-day dans CrowdStrike Falcon Sensor pour ouvrir une invite de commandes avec les privilèges SYSTEM, qui constituent le niveau de privilèges d’exécution local le plus élevé sous Windows. Selon les informations disponibles, l’exploitation publiée fonctionne sur les dernières versions de Windows 11 et de Windows Server, notamment Windows 11 25H2 et Windows Server 2025.

La vulnérabilité n’a pas encore reçu de numéro CVE, et CrowdStrike n’en a pas confirmé la validité. L’entreprise a déclaré à BleepingComputer qu’elle examinait les allégations du chercheur et a recommandé à ses clients de désactiver le paramètre de stratégie Windows de Microsoft Office qui contrôle la fonction File Suspicious Macro Removal au sein de la plateforme de protection.

Sur quoi l’exploitation repose-t-elle ?

FalconFlank est liée au mécanisme de traitement des macros malveillantes d’Office dans CrowdStrike Falcon. Nightmare Eclipse a déclaré que l’exploitation permettait d’élever les privilèges même sur un système Windows à jour, en indiquant que CrowdStrike pourrait avoir ajouté des détections contre celle-ci après sa publication. Il a également indiqué que la preuve de concept pouvait nécessiter des modifications, comme l’utilisation d’exclusions ou le changement de la méthode de chargement d’une bibliothèque DLL. Ces détails ont été rapportés par la source au sujet du chercheur et ne constituent pas encore une caractérisation technique confirmée par l’entreprise.

En revanche, CrowdStrike a expliqué que les clients restaient protégés grâce aux paramètres Cloud Anti-malware for Microsoft Office Files. L’entreprise a renvoyé ses clients vers une alerte technique disponible sur son portail d’assistance, mais cette alerte n’est pas publiée au public et n’est accessible qu’avec un compte CrowdStrike. Selon la source, l’entreprise n’a pas répondu à une demande ultérieure concernant l’existence d’une version publique de l’alerte ou l’attribution éventuelle d’un numéro CVE à la faille.

Pourquoi cette actualité est-elle importante ?

L’importance pratique ne tient pas uniquement à la publication d’une preuve de concept, mais aussi à la nature du point d’exploitation : celui-ci se trouve dans un logiciel de protection fonctionnant avec des privilèges élevés, tandis que sa réussite présumée permettrait d’obtenir les privilèges SYSTEM sur un appareil à jour. La vérification de cette revendication, l’identification des versions concernées et la détermination de la capacité réelle des détections actuelles à empêcher l’exploitation constituent donc des questions centrales pour les équipes de défense.

En attendant une confirmation technique ou un correctif officiel, la mesure annoncée par CrowdStrike consiste à désactiver la stratégie de suppression des macros suspectes, tout en s’appuyant sur les paramètres de protection cloud alternatifs. Cette mesure doit être considérée comme une atténuation temporaire et non comme la preuve que la vulnérabilité a été corrigée, d’autant que l’alerte détaillée n’est pas accessible publiquement.

Contexte plus large des divulgations du chercheur

La source a indiqué que Nightmare Eclipse avait publié au cours de la même semaine des exploitations zero-day visant les produits Kaspersky Antivirus for Endpoint et GenDigital Avast Antivirus, sous les noms HardBreacher et PrettyPrague, ainsi qu’une exploitation appelée GreenSection pour désactiver les systèmes Nvidia. L’expert en cybersécurité Kevin Beaumont a déclaré que les exploitations d’élévation de privilèges publiées cette semaine étaient réelles et fonctionnelles.

Le chercheur avait également déjà publié depuis avril des exploitations visant des produits Microsoft, notamment Microsoft Defender, BitLocker et d’autres composants de Windows. Microsoft a corrigé certaines de ces vulnérabilités, tandis que d’autres restaient sans correctif officiel selon la source. Ces évolutions ne suffisent toutefois pas à confirmer la validité de FalconFlank, qui demeure une revendication examinée par CrowdStrike.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités