Изследовател по сигурността, известен под псевдонима Nightmare-Eclipse (който използва и имената Chaotic Eclipse и MSNightmare), публикува проект, за който твърди, че се възползва от уязвимост в сигурността на CrowdStrike Falcon Sensor. Тази уязвимост позволява локална ескалация на привилегии (local privilege escalation), което означава, че може да предостави на неоторизирани потребители по-високи права за достъп.
Проектът с име FalconFlank твърди, че проблемът се възползва от работния процес на CrowdStrike за отстраняване на зловредни макроси в Microsoft Office на системи с Windows.
Според файла README на хранилището, описаната уязвимост засяга устройства, на които е активирана функционалността „Microsoft Office file malicious macro removal“.
Изследователят заявява, че концептуалният доказателствен код (proof of concept) работи срещу напълно обновени среди с Windows 11 25H2 и Windows Server 2025, защитени от CrowdStrike Falcon с активирано ниво Phase 3 Optimal Protection.
Публичното хранилище е създадено наскоро и включва изходен код на C, решение за Visual Studio, проектни файлове, заглавни файлове и компилирана x64 директория за реализация.
Във файла README проектът е описан като „Crowdstrike Falcon 0day Privilege Escalation Vulnerability“, но това твърдение все още не е потвърдено от независими източници.
Към момента на писане CrowdStrike не е публикувала официално съобщение за сигурност, CVE идентификатор, известие за инсталиране на корекции за сигурност или потвърждение за намерената уязвимост. Изследователят твърди, че техниката се възползва от начина, по който продуктът за сигурност обработва Office документи, съдържащи зловредни макроси.
В платформите за защита на крайни точки (EDR) функциите за отстраняване на заплахи често работят с повишени привилегии, тъй като се налага да поставят под карантина, изтриват, променят или възстановяват файлове в защитени директории.
Локален атакуващ би могъл да получи по-високи привилегии, ако успее да манипулира процеса по отстраняване на заплахата така, че да зареди файл под негов контрол, да следва злонамерен път или да обработи небезопасни метаданни на файл. В README файла на FalconFlank се подсказва, че детекциите на CrowdStrike вече могат да идентифицират публикувания доказателствен код.
Твърди се също, че тестването може да изисква изключения (exclusions) в Falcon или промени в метода за зареждане на DLL на зловредния код. Тези твърдения трябва да се разглеждат с повишено внимание — те са субективни заявления на изследователя и не потвърждават със сигурност съществуването на уязвимост или нейната надеждна експлоатация в среди на клиенти.
Ако бъде потвърдена, уязвимост за ескалация на привилегии в агент за защита на крайни точки може да има значителни последици за сигурността. Falcon работи с широки системни привилегии в операционната система, за да следи активността и да предотвратява заплахи.
Атакуващ, който вече има достъп до Windows акаунт с ниски привилегии, би могъл потенциално да използва уязвимост от тип нулев ден за локална ескалация, за да получи администраторски достъп или достъп на ниво SYSTEM, в зависимост от засегнатия път за отстраняване и системната конфигурация.
Екипите по сигурност трябва да следят официалните бюлетини за сигурност на CrowdStrike, съобщенията за поддръжка и известията в конзолата на Falcon за потвърждение или указания за смекчаване на риска. Администраторите могат също да прегледат дали са активирани политиките за отстраняване на Office макроси и, където е възможно, да ограничат локалния потребителски достъп.
Необходима е допълнителна техническа валидация и официален отговор от CrowdStrike, за да се определят засегнатите версии, изискванията за експлоатация и наличните корекции за сигурност.