Nightmare Eclipseという仮名を使用する匿名のセキュリティ研究者が、FalconFlankと名付けたエクスプロイトを公開し、CrowdStrike Falcon Sensorのゼロデイ脆弱性を悪用してSYSTEM権限のコマンドプロンプトを開くと主張した。SYSTEM権限は、Windowsにおけるローカル実行権限の最高レベルである。入手可能な情報によると、公開されたエクスプロイトは、Windows 11 25H2およびWindows Server 2025を含む、Windows 11とWindows Serverの最新バージョンで動作する。
この脆弱性にはまだCVE番号が割り当てられておらず、CrowdStrikeもその有効性を確認していない。同社はBleepingComputerに対し、研究者の主張を調査していると述べ、保護プラットフォーム内のFile Suspicious Macro Removal機能を制御する、Microsoft Officeに関するWindowsポリシー設定を無効にするよう顧客に推奨した。
エクスプロイトは何に依存しているのか?
FalconFlankは、CrowdStrike FalconにおけるOfficeの悪意あるマクロモジュール処理メカニズムに関連している。Nightmare Eclipseは、このエクスプロイトにより、更新済みのWindowsシステム上でも権限を昇格できると述べ、公開後にCrowdStrikeがこれを検出する機能を追加した可能性があると指摘した。また、概念実証のテストには、除外設定の使用やDLLライブラリの読み込み方法の変更などの調整が必要になる可能性があるとも述べた。これらは情報源が研究者から伝えた詳細であり、同社による技術的に確定した説明にはまだなっていない。
一方、CrowdStrikeは、顧客はCloud Anti-malware for Microsoft Office Files設定によって引き続き保護されると説明した。同社は顧客に対し、サポートポータル内で利用できる技術アラートを案内したが、そのアラートは一般公開されておらず、CrowdStrikeのアカウントでのみアクセスできる。情報源によると、同社はその後の、アラートの一般公開版があるか、またはこの不具合にCVE番号が割り当てられたかどうかについての問い合わせには回答していない。
なぜこのニュースが重要なのか?
実務上の重要性は、公開された概念実証が存在することだけでなく、攻撃対象となる箇所の性質にもある。それは高い権限で動作するセキュリティソフトウェア内部に存在し、主張どおりに成功すれば、更新済みの端末でSYSTEM権限へのアクセスを取得できる。このため、主張の検証、影響を受けるバージョンの特定、現在の検出機能が実際にエクスプロイトを阻止するかどうかの確認が、防御チームにとって中心的な課題となる。
技術的な確認または公式の修正が発表されるまで、CrowdStrikeが公表している対応は、不審なマクロモジュールの削除ポリシーを無効にし、代替となるクラウド保護設定に依存することである。詳細なアラートが一般公開されていないこともあり、これは脆弱性が解消された証拠ではなく、一時的な緩和策として扱う必要がある。
研究者による開示のより広い背景
情報源によると、Nightmare Eclipseは同じ週に、Kaspersky Antivirus for EndpointおよびGenDigital Avast Antivirus向けのゼロデイエクスプロイトを、HardBreacherおよびPrettyPragueという名称で公開したほか、Nvidiaのシステムを無効化するGreenSectionエクスプロイトも公開した。サイバーセキュリティ専門家のKevin Beaumontは、今週公開された権限昇格エクスプロイトは本物であり、動作すると述べた。
この研究者は、4月以降にもMicrosoft Defender、BitLocker、その他のWindowsコンポーネントを含むMicrosoft製品を標的とするエクスプロイトを公開していた。情報源によると、Microsoftはそれらの脆弱性の一部を修正した一方、ほかの脆弱性は公式に修正されていないままだった。ただし、これらの動向だけでFalconFlankの有効性が証明されるわけではなく、同件は依然としてCrowdStrikeが調査中の主張である。