Um pesquisador de segurança anônimo que usa o pseudônimo Nightmare Eclipse publicou um exploit chamado FalconFlank e afirmou que ele explora uma vulnerabilidade de dia zero no CrowdStrike Falcon Sensor para abrir um prompt de comando com privilégios SYSTEM, o nível mais alto de privilégios de execução local no Windows. De acordo com as informações disponíveis, o exploit divulgado funciona nas versões mais recentes do Windows 11 e do Windows Server, incluindo o Windows 11 25H2 e o Windows Server 2025.
A vulnerabilidade ainda não recebeu um número CVE, e a CrowdStrike também não confirmou sua validade. A empresa disse ao BleepingComputer que está investigando as alegações do pesquisador e recomendou que os clientes desativem a configuração da política do Windows referente ao Microsoft Office, que controla o recurso File Suspicious Macro Removal na plataforma de proteção.
Em que o exploit se baseia?
O FalconFlank está relacionado ao mecanismo de processamento de macros maliciosas do Office dentro do CrowdStrike Falcon. Nightmare Eclipse afirmou que o exploit permite elevar privilégios mesmo em um sistema Windows atualizado, observando que a CrowdStrike pode ter adicionado detecções para ele após sua publicação. Ele também disse que o teste de prova de conceito pode exigir ajustes, como o uso de exceções ou a alteração da forma de carregamento de uma biblioteca DLL. Essas informações foram transmitidas pela fonte com base no pesquisador e ainda não se transformaram em uma caracterização técnica confirmada pela empresa.
Por outro lado, a CrowdStrike explicou que os clientes continuam protegidos por meio das configurações de Cloud Anti-malware for Microsoft Office Files. A empresa encaminhou os clientes para um alerta técnico disponível em seu portal de suporte, mas o alerta não foi publicado para o público e só pode ser acessado por uma conta da CrowdStrike. Segundo a fonte, a empresa não respondeu a uma consulta posterior sobre a existência de uma versão pública do alerta ou sobre a atribuição de um número CVE à falha.
Por que esta notícia é importante?
A importância prática não decorre apenas da existência de uma prova de conceito publicada, mas também da natureza do ponto de exploração: ele está localizado em um programa de proteção que opera com privilégios elevados, enquanto seu suposto sucesso resulta em acesso a privilégios SYSTEM em um dispositivo atualizado. Isso torna centrais para as equipes de defesa as questões de verificar a alegação, identificar as versões afetadas e saber se as detecções atuais realmente impedem a exploração.
Até que seja publicada uma confirmação técnica ou uma correção oficial, a medida anunciada pela CrowdStrike é desativar a política de remoção de macros suspeitas, confiando nas configurações alternativas de proteção em nuvem. Isso deve ser tratado como uma mitigação temporária, e não como evidência de que a vulnerabilidade foi encerrada, especialmente porque o alerta detalhado não está disponível publicamente.
Contexto mais amplo das divulgações do pesquisador
A fonte informou que Nightmare Eclipse publicou, na mesma semana, exploits de dia zero para os produtos Kaspersky Antivirus for Endpoint e GenDigital Avast Antivirus, chamados HardBreacher e PrettyPrague, além do exploit GreenSection para desativar sistemas Nvidia. O especialista em segurança cibernética Kevin Beaumont afirmou que os exploits de elevação de privilégios publicados naquela semana são reais e funcionam.
O pesquisador também havia publicado, desde abril, exploits destinados a produtos da Microsoft, incluindo o Microsoft Defender, o BitLocker e outros componentes do Windows. A Microsoft corrigiu algumas dessas vulnerabilidades, enquanto outras continuaram sem correção oficial, segundo a fonte. No entanto, esses acontecimentos, por si só, não comprovam a validade do FalconFlank, que continua sendo uma alegação sob investigação da CrowdStrike.