Кибербезопасность

Эксплойт FalconFlank якобы предоставляет права SYSTEM через CrowdStrike Falcon

Неизвестный исследователь безопасности, использующий имя Nightmare Eclipse, сообщил об эксплуатации уязвимости нулевого дня под названием FalconFlank. По его словам, она повышает привилегии в обновлённых версиях Windows при эксплуатации функции удаления подозрительных макросов в CrowdStrike Falcon. CrowdStrike проверяет это утверждение и временно рекомендовала клиентам отключить определённую настройку, сохранив включённой другую защиту.

2026-09-04
3 мин. чтения
6 просмотров
فريق تحرير certi.news
Эксплойт FalconFlank якобы предоставляет права SYSTEM через CrowdStrike Falcon

Неизвестный исследователь безопасности, использующий псевдоним Nightmare Eclipse, опубликовал эксплойт под названием FalconFlank и заявил, что он использует уязвимость нулевого дня в CrowdStrike Falcon Sensor для открытия командной строки с правами SYSTEM — наивысшим уровнем локальных привилегий в Windows. Согласно доступной информации, опубликованный эксплойт работает в последних версиях Windows 11 и Windows Server, включая Windows 11 25H2 и Windows Server 2025.

Уязвимость пока не получила номера CVE, а CrowdStrike не подтвердила её достоверность. Компания сообщила BleepingComputer, что проверяет заявления исследователя, и рекомендовала клиентам отключить настройку политики Windows для Microsoft Office, которая управляет функцией File Suspicious Macro Removal на платформе защиты.

На чём основан эксплойт?

FalconFlank связан с механизмом обработки вредоносных макросов Office в CrowdStrike Falcon. Nightmare Eclipse заявил, что эксплойт позволяет повысить привилегии даже в обновлённой системе Windows, отметив, что CrowdStrike могла добавить обнаружения для него после публикации. Он также сказал, что тестирование доказательства концепции может потребовать таких изменений, как использование исключений или изменение способа загрузки DLL-библиотеки. Эти сведения источник передал со слов исследователя, и компания пока не подтвердила их техническое описание.

В свою очередь, CrowdStrike пояснила, что клиенты по-прежнему защищены настройками Cloud Anti-malware for Microsoft Office Files. Компания направила клиентов к техническому уведомлению, доступному на её портале поддержки, однако уведомление не опубликовано в открытом доступе и доступно только через учётную запись CrowdStrike. По данным источника, компания не ответила на последующий вопрос о публичной версии уведомления или о том, был ли уязвимости присвоен номер CVE.

Почему эта новость важна?

Практическая значимость связана не только с публикацией доказательства концепции, но и с характером точки эксплуатации: она находится внутри защитного ПО, работающего с повышенными привилегиями, а её заявленный успешный запуск приводит к получению прав SYSTEM на обновлённом устройстве. Поэтому для команд защиты ключевыми остаются вопросы проверки утверждения, определения затронутых версий и выяснения, действительно ли текущие средства обнаружения предотвращают эксплуатацию.

До получения технического подтверждения или официального исправления объявленная CrowdStrike мера заключается в отключении политики удаления подозрительных макросов с использованием альтернативных облачных настроек защиты. Это следует рассматривать как временное смягчение, а не как свидетельство устранения уязвимости, особенно с учётом того, что подробное уведомление недоступно публично.

Более широкий контекст раскрытий исследователя

Источник сообщил, что в ту же неделю Nightmare Eclipse опубликовал эксплойты нулевого дня для продуктов Kaspersky Antivirus for Endpoint и GenDigital Avast Antivirus под названиями HardBreacher и PrettyPrague, а также эксплойт GreenSection для отключения систем Nvidia. Эксперт по кибербезопасности Kevin Beaumont заявил, что опубликованные на этой неделе эксплойты для повышения привилегий являются реальными и работают.

Ранее, начиная с апреля, исследователь также публиковал эксплойты, нацеленные на продукты Microsoft, включая Microsoft Defender, BitLocker и другие компоненты Windows. Microsoft исправила некоторые из этих уязвимостей, тогда как другие, согласно источнику, по-прежнему не получили официального исправления. Однако сами по себе эти события не подтверждают достоверность FalconFlank, который всё ещё остаётся утверждением, проверяемым CrowdStrike.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости