一名使用化名Nightmare Eclipse的匿名安全研究人员发布了名为FalconFlank的漏洞利用,声称该漏洞利用了CrowdStrike Falcon Sensor中的一个零日漏洞,以打开具有SYSTEM权限的命令提示符;SYSTEM是Windows中最高级别的本地运行权限。根据现有信息,该公开的漏洞利用可在最新版本的Windows 11和Windows Server上运行,包括Windows 11 25H2和Windows Server 2025。
该漏洞尚未获得CVE编号,CrowdStrike也尚未确认其真实性。该公司向BleepingComputer表示,正在调查研究人员的相关说法,并建议客户禁用Microsoft Office的Windows策略设置;该设置控制保护平台中的File Suspicious Macro Removal功能。
漏洞利用依赖什么?
FalconFlank与CrowdStrike Falcon在Office中处理恶意宏的机制有关。Nightmare Eclipse表示,该漏洞利用即使在已更新的Windows系统上也能实现权限提升,并指出CrowdStrike可能在其发布后添加了针对它的检测措施。他还表示,概念验证测试可能需要进行一些修改,例如使用例外规则或改变DLL库的加载方式。这些细节由消息来源转述自该研究人员,目前尚未成为公司确认的技术描述。
另一方面,CrowdStrike说明,客户仍可通过Cloud Anti-malware for Microsoft Office Files设置获得保护。该公司将客户引导至其支持门户内提供的一份技术通告,但该通告未向公众发布,只有拥有CrowdStrike账户的用户才能访问。据消息来源称,对于是否会提供该通告的公开版本,或是否已为该漏洞分配CVE编号,公司尚未回应后续询问。
为什么这条消息很重要?
其实际重要性不仅在于存在已发布的概念验证,还在于漏洞利用点的性质:它位于一个以高权限运行的安全软件内部,而据称成功利用后可在已更新的设备上获得SYSTEM权限。这使得验证相关说法、确定受影响版本,以及了解当前检测措施是否确实能够阻止漏洞利用,成为防御团队需要重点回答的问题。
在获得技术确认或正式修复之前,CrowdStrike公布的措施是禁用可疑宏移除策略,同时依靠替代的云端保护设置。应将其视为临时缓解措施,而不是漏洞已被关闭的证据,尤其是详细通告并未公开提供。
研究人员披露的更广泛背景
消息来源称,Nightmare Eclipse在同一周内还发布了针对Kaspersky Antivirus for Endpoint和GenDigital Avast Antivirus产品的零日漏洞利用,名称分别为HardBreacher和PrettyPrague,此外还发布了名为GreenSection、用于禁用Nvidia系统的漏洞利用。网络安全专家Kevin Beaumont表示,本周发布的权限提升漏洞利用是真实的,并且能够正常运行。
该研究人员此前还自4月以来发布了针对Microsoft产品的漏洞利用,包括Microsoft Defender、BitLocker以及Windows的其他组件。据消息来源称,Microsoft已修复其中一些漏洞,而另一些漏洞仍未得到官方修复。不过,这些进展本身并不能证明FalconFlank属实;该漏洞目前仍是CrowdStrike正在调查的一项说法。