Исследователь опубликовал PoC FalconFlank для CrowdStrike Falcon

Исследователь Chaotic Eclipse опубликовал proof-of-concept для FalconFlank — 0-day уязвимости повышения привилегий в CrowdStrike Falcon Sensor. По утверждению автора, PoC работает на полностью обновлённых Windows 11 25H2 и Windows Server 2025, где установлен Falcon.
Как работает заявленная атака
FalconFlank, как следует из описания в репозитории GitHub, задействует механизм устранения угроз, связанных с вредоносными макросами Microsoft Office. Исследователь характеризует проблему как возможность повысить привилегии через этот компонент Falcon Sensor.
Автор отдельно отметил, что CrowdStrike могла уже добавить обнаружение для этой техники. Поэтому при проверке PoC, по его словам, может потребоваться добавить его в исключения или изменить обфускацию и способ загрузки DLL.
Независимого технического разбора механизма уязвимости в опубликованном материале не приводится. CrowdStrike запросили комментарий; на момент публикации ответ компании не был представлен.
Контекст публикации
FalconFlank стал очередной работой Chaotic Eclipse, также известного как INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse. За несколько дней до этого исследователь выпустил PoC HardBreacher для повышения привилегий в Windows-версии Kaspersky Endpoint Security 14.0.0.504.
В описании HardBreacher автор предупредил, что код может завершаться с ошибкой и требовать повторных запусков. При успешном сценарии PoC создаёт файл C:\Windows\System32\MY_SNAKE_IS_SOLID.dll с полными правами для текущего пользователя.
Ранее исследователь также публиковал ShieldBreak — PoC для уязвимости Microsoft Defender, обозначенной как CVE-2026-69414. Она описывалась как обход исправления CVE-2026-50656, известного под названием RoguePlanet, и могла позволить выполнение кода с правами NT AUTHORITY\SYSTEM. В исходном сообщении отмечалось, что Microsoft ещё не выпустила исправление.
Что проверить организациям
Публикация PoC не подтверждает эксплуатацию FalconFlank в реальных атаках, но делает проверку защитных настроек более актуальной. Организациям стоит отслеживать сообщения CrowdStrike о Falcon Sensor, ограничить локальные административные права и контролировать исключения в EDR, особенно если они создаются для тестов или отладки.
Практический вывод для бизнеса: тестировать такие сценарии следует в изолированной среде и по утверждённой процедуре, не ослабляя защиту рабочих устройств ради запуска опубликованного PoC.

