Siber güvenlik

FalconFlank İstismarı, CrowdStrike Falcon Üzerinden SYSTEM Ayrıcalıkları Verdiğini İddia Ediyor

Nightmare Eclipse adını kullanan anonim bir güvenlik araştırmacısı, CrowdStrike Falcon’daki şüpheli makro modüllerini kaldırma özelliğinden yararlanıldığında güncel Windows sürümlerinde ayrıcalıkları yükselttiğini söylediği FalconFlank adlı bir sıfır gün istismarını açıkladı. CrowdStrike iddiayı inceliyor ve müşterilere, diğer korumaları etkin tutarak belirli bir ayarı geçici olarak devre dışı bırakmalarını tavsiye etti.

2026-09-04
3 dk okuma
6 görüntülenme
فريق تحرير certi.news
FalconFlank İstismarı, CrowdStrike Falcon Üzerinden SYSTEM Ayrıcalıkları Verdiğini İddia Ediyor

Nightmare Eclipse takma adını kullanan anonim bir güvenlik araştırmacısı, FalconFlank adını verdiği bir istismarı yayımladı ve bunun CrowdStrike Falcon Sensor’daki bir sıfır gün açığından yararlanarak Windows’taki en yüksek yerel çalışma ayrıcalığı olan SYSTEM ayrıcalıklarıyla bir komut istemi açtığını söyledi. Mevcut bilgilere göre yayımlanan istismar, Windows 11 25H2 ve Windows Server 2025 dahil olmak üzere Windows 11 ve Windows Server’ın en güncel sürümlerinde çalışıyor.

Açığa henüz bir CVE numarası atanmadı ve CrowdStrike da açığın geçerliliğini doğrulamadı. Şirket BleepingComputer’a, araştırmacının iddialarını incelediğini söyledi ve müşterilere, koruma platformundaki File Suspicious Macro Removal özelliğini kontrol eden Microsoft Office’e özgü Windows politika ayarını devre dışı bırakmalarını tavsiye etti.

İstismar neye dayanıyor?

FalconFlank, CrowdStrike Falcon içindeki Office’te kötü amaçlı makro modüllerinin işlenme mekanizmasıyla bağlantılı. Nightmare Eclipse, istismarın güncel bir Windows sisteminde bile ayrıcalıkların yükseltilmesini sağladığını ve CrowdStrike’ın yayımlanmasının ardından istismara yönelik tespitler eklemiş olabileceğini belirtti. Ayrıca kavram kanıtı testinin istisnaların kullanılması veya bir DLL kitaplığının yüklenme yönteminin değiştirilmesi gibi değişiklikler gerektirebileceğini söyledi. Bunlar kaynağın araştırmacıdan aktardığı ayrıntılar ve henüz şirket tarafından doğrulanmış teknik bir tanıma dönüşmüş değil.

Buna karşılık CrowdStrike, müşterilerin Cloud Anti-malware for Microsoft Office Files ayarları aracılığıyla korunmaya devam ettiğini açıkladı. Şirket müşterileri destek portalında bulunan teknik bir bildirime yönlendirdi, ancak bildirim kamuya açık değil ve yalnızca CrowdStrike hesabı aracılığıyla erişilebiliyor. Kaynağa göre şirket, bildirimin herkese açık bir sürümü veya açığa bir CVE numarası atanıp atanmadığı hakkında daha sonraki bir soruya yanıt vermedi.

Bu haber neden önemli?

Pratik önem, yalnızca yayımlanmış bir kavram kanıtının varlığından değil, istismar noktasının niteliğinden kaynaklanıyor: Bu nokta yüksek ayrıcalıklarla çalışan bir güvenlik yazılımının içinde bulunuyor ve iddia edilen başarılı istismar, güncel bir cihazda SYSTEM ayrıcalıklarına erişim sağlıyor. Bu durum, iddianın doğrulanmasını, etkilenen sürümlerin belirlenmesini ve mevcut tespitlerin istismarı gerçekten engelleyip engellemediğinin anlaşılmasını savunma ekipleri açısından merkezi sorular hâline getiriyor.

Teknik bir doğrulama veya resmî bir düzeltme yayımlanana kadar CrowdStrike’ın duyurduğu önlem, bulut tabanlı alternatif koruma ayarlarına güvenerek şüpheli makro modüllerini kaldırma politikasını devre dışı bırakmak. Ayrıntılı bildirim kamuya açık olmadığı için bu işlem, açığın kapatıldığına dair bir kanıt olarak değil, geçici bir hafifletme olarak değerlendirilmelidir.

Araştırmacının açıklamalarına ilişkin daha geniş bağlam

Kaynak, Nightmare Eclipse’in aynı hafta Kaspersky Antivirus for Endpoint ve GenDigital Avast Antivirus ürünleri için HardBreacher ve PrettyPrague adlarıyla sıfır gün istismarları yayımladığını ve Nvidia sistemlerini devre dışı bırakmak için GreenSection istismarını da paylaştığını bildirdi. Siber güvenlik uzmanı Kevin Beaumont, bu hafta yayımlanan ayrıcalık yükseltme istismarlarının gerçek olduğunu ve çalıştığını söyledi.

Araştırmacı ayrıca nisan ayından bu yana Microsoft Defender, BitLocker ve diğer Windows bileşenleri dahil Microsoft ürünlerini hedef alan istismarlar yayımlamıştı. Kaynağa göre Microsoft bu açıkların bazılarını düzeltti, diğerleri ise resmî bir düzeltme olmadan kaldı. Ancak bu gelişmeler tek başına FalconFlank’ın geçerliliğini kanıtlamıyor; FalconFlank hâlâ CrowdStrike tarafından incelenen bir iddia durumunda.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör