VMTech
Razgovarajmo

FalconFlank PoC ukazuje na eskalaciju privilegija u CrowdStrike Falconu

FalconFlank PoC ukazuje na eskalaciju privilegija u CrowdStrike Falconu

PoC za FalconFlank objavljen za CrowdStrike Falcon

Istraživač koji nastupa pod imenom Chaotic Eclipse objavio je proof-of-concept za FalconFlank, zero-day propust za eskalaciju privilegija koji pogađa CrowdStrike Falcon Sensor. Navodna tehnika radi na potpuno ažuriranim sistemima Windows 11 25H2 i Windows Server 2025 na kojima je instaliran Falcon.

FalconFlank, prema opisu istraživača, zloupotrebljava mehanizam Falcon Sensora za sanaciju zlonamernih Office makroa. CrowdStrike u trenutku objave nije dao komentar, a istraživač je naveo i mogućnost da kompanija već ima detekcije za ovu tehniku.

Testiranje može zahtevati izmene PoC-a

Autor PoC-a tvrdi da bi za testiranje moglo biti potrebno dodavanje izuzetaka u zaštitni proizvod ili menjanje i prikrivanje koda, uključujući tehniku učitavanja DLL biblioteke. To ograničava pouzdanost javno dostupnog koda kao neposrednog pokazatelja izloženosti, ali ne umanjuje potrebu da se proveri način rada procesa sanacije.

Važan deo prijavljenog scenarija jeste lokalna eskalacija privilegija. Takav propust ne predstavlja isto što i daljinsko preuzimanje sistema bez pristupa, ali može pojačati posledice prethodnog prodora kada napadač već ima mogućnost izvršavanja koda na uređaju.

Širi kontekst endpoint zaštite

Chaotic Eclipse je prethodnih dana objavio i HardBreacher, PoC za eskalaciju privilegija u Kaspersky proizvodu za Windows, verzije 14.0.0.504. Istraživač je opisao kod kao nestabilan i naveo da, kada uspe, može da napravi fajl C:\Windows\System32\MY_SNAKE_IS_SOLID.dll sa punim dozvolama za trenutnog korisnika.

Pre toga je objavljen ShieldBreak, označen kao CVE-2026-69414, za Microsoft Defender. LevelBlue je opisao lanac koji kombinuje Cloud Files, manipulaciju Object Manager prostorom imena, direktno pozivanje Defender API-ja i vremensku trku u putanji sanacije, sa ciljem upisivanja napadačke DLL biblioteke u System32 i izvršavanja sa SYSTEM privilegijama.

Praktični koraci za organizacije

Timovi za bezbednost treba da prate obaveštenja i detekcije dobavljača, provere da li su Falcon Sensor i Windows sistemi u podržanoj i ažuriranoj konfiguraciji, te ograniče lokalne administratorske privilegije gde god je moguće. Korisno je i pregledati telemetriju za neuobičajeno stvaranje ili učitavanje DLL datoteka u sistemskim direktorijumima.

Dok se ne pojavi zvanična potvrda ili savet CrowdStrike-a, FalconFlank treba tretirati kao prijavljenu tehniku sa javnim PoC-om, a ne kao potvrđenu masovno iskorišćenu ranjivost. Najpraktičniji poslovni zaključak je da endpoint zaštita mora biti deo slojevitog modela: uz nju su neophodni najmanje privilegije, nadzor lokalnih aktivnosti i spreman postupak za odgovor na incident.

#cybersecurity#endpointsecurity#crowdstrike#windowssecurity
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 03.09.2026
Instagram

FalconFlank PoC ukazuje na eskalaciju privilegija u CrowdStrike Falconu

Otvorite objavu na Instagramu ↗