Nightmare Eclipse выложил эксплоит FalconFlank для CrowdStrike Falcon
🔥 Nightmare Eclipse выложил эксплоит FalconFlank для CrowdStrike Falcon
Nightmare Eclipse (Chaotic Eclipse) сменил цель: после девяти уязвимостей нулевого дня для Windows и Microsoft Defender он опубликовал FalconFlank — средство повышения привилегий в CrowdStrike Falcon. Ошибка связана с удалением подозрительных макросов из документов Office. Демонстрационный код работает на полностью обновлённых Windows 11 25H2 и Windows Server 2025, если в Falcon включена конфигурация Phase 3 — Optimal Protection и удаление вредоносных макросов. CVE пока нет. По данным xakep_ru, исследователь допускает, что Falcon уже обнаруживает эксплойт: для проверки нужны исключения, маскировка и другой способ загрузки DLL.
CrowdStrike подтвердила The Register, что разбирается в проблеме. Временная рекомендация: отключить политику Microsoft Office File Suspicious Macro Removal в Windows. Защита документов останется через Cloud Anti-malware for Microsoft Office Files. Но это именно отключение функции, которую агент выполнял до открытия файла пользователем. Кевин Бомонт подтвердил работоспособность FalconFlank и проверил связанные эксплойты.
Случай не единичный. В конце августа тот же исследователь вскрыл HardBreacher в Kaspersky Endpoint Security; исправление уже разошлось через автоматические обновления. PrettyPrague в Avast извлекает SAM и даёт SYSTEM через песочницу, Gen Digital ещё готовит исправление. GreenSection в Nvidia лишь приводит систему к сбою, по словам того же Бомонта.
Агенты защиты конечных устройств разбирают офисные файлы с правами SYSTEM ещё до того, как их откроет пользователь. Каждый такой перехват — отдельная граница привилегий. Отключение конкретной политики устраняет FalconFlank сейчас, но сам класс «код производителя как поверхность атаки» не исчезает.
#CrowdStrikeFalcon #FalconFlank #LPE #0day
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.