главное в кибербезопасности Читать в канале
Уязвимости 3 сентября 2026 2 мин

Chaotic Eclipse опубликовал эксплойт нулевого дня для повышения привилегий в Crowdstrike Falcon

Chaotic Eclipse опубликовал эксплойт FalconFlank для Crowdstrike Falcon

Исследователь безопасности Chaotic Eclipse представил эксплойт FalconFlank. Он нацелен на платформу кибербезопасности Crowdstrike Falcon и использует уязвимость нулевого дня для повышения привилегий. Эксплойт эксплуатирует функцию устранения вредоносных макросов Microsoft Office в продукте Falcon. Эта функция работает с высокими привилегиями и может быть использована для получения более мощного контекста из-под учетной записи с низкими привилегиями. Исследователь предупредил, что Crowdstrike уже может иметь сигнатуры для обнаружения опубликованного эксплойта. Это означает, что сама уязвимость может оставаться активной, даже если Falcon обнаружит и заблокирует конкретный метод эксплуатации из эксплойта.

FalconFlank повышает привилегии локального пользователя до системного уровня

FalconFlank эксплуатирует функцию устранения вредоносных макросов Microsoft Office в Crowdstrike Falcon Sensor. Функция работает с высокими привилегиями в рамках возможностей исправления продукта. Исследователь утверждает, что злоумышленник с ограниченным локальным доступом может использовать эту функцию для повышения своих привилегий. Эксплойт работает на полностью обновленных системах Windows 11 25H2 и Windows Server 2025. Для его работы требуется Crowdstrike Falcon с фазой 3 Optimal Protection и включенной функцией устранения вредоносных макросов Microsoft Office. Проблема подчеркивает более широкий вопрос безопасности: продукты EDR (Endpoint Detection and Response) требуют повышенных привилегий для защиты системы, но эти же привилегии могут стать поверхностью атаки. Исследователь Chaotic Eclipse ранее публиковал эксплойты для других антивирусных решений, включая Kaspersky Endpoint Security и Avast Antivirus.

Обновиться до актуальной версии или использовать обходные пути

Исследователь Chaotic Eclipse, также известный как INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse, опубликовал эксплойт FalconFlank. Он работает на полностью обновленных Windows 11 25H2 и Windows Server 2025 с установленным Crowdstrike Falcon. Для тестирования эксплойта исследователь рекомендует добавить его в исключения или обфусцировать PoC (Proof of Concept) и изменить технику загрузки DLL. Это связано с тем, что Crowdstrike уже может иметь сигнатуры для обнаружения эксплойта. Уязвимость позволяет повысить привилегии локального пользователя до более высокого уровня. Chaotic Eclipse известен публикацией эксплойтов для уязвимостей нулевого дня, часто после критики вендоров за обработку отчетов об уязвимостях. Его предыдущие работы включали эксплойты для Microsoft Defender.

Опубликовано в канале 3 сентября, 14:03

Каждый материал сайта выходит в канале в тот же момент.

Источник: Security Affairs