Анонимен изследовател по сигурността, използващ псевдонима Nightmare Eclipse, публикува експлойт за уязвимост от тип нулев ден в CrowdStrike Falcon, наречен „FalconFlank“. Той позволява на атакуващите да ескалират привилегиите си в напълно обновени системи с Windows.
Nightmare Eclipse твърди, че новата уязвимост (за която все още предстои да бъде определен CVE номер) засяга устройства с най-новите версии на Windows 11 и Windows Server, както и платформата за защита на крайни точки на CrowdStrike.
Успешното експлоатиране позволява на киберпрестъпниците да стартират команден ред с привилегии от ниво SYSTEM чрез злоупотреба с функцията на CrowdStrike Falcon за отстраняване на зловредни макроси в Office.
„FalconFlank е zero-day уязвимост за ескалация на привилегии, която злоупотребява с функцията за отстраняване на зловредни макроси в Office в Crowdstrike Falcon Sensor. Очевидно, докато публикувам това, Crowdstrike вече ще са създали детекция за него, така че ако искате да я тествате, трябва или да я добавите към изключенията, или да обфускирате PoC-а и да промените техниката за зареждане на dll“, споделя Nightmare Eclipse. „Към момента тя работи в напълно обновен Windows 11 25H2 / Windows Server 2025 с Crowdstrike Falcon.“
Когато от BleepingComputer поискаха допълнителни подробности относно тази уязвимост, говорител на CrowdStrike заяви, че компанията разследва твърденията на изследователя и съветва клиентите да деактивират настройката за групови политики на Microsoft Office за премахване на съмнителни макроси.
„Активно разследваме тези твърдения и съветваме клиентите да деактивират настройката на Windows политиката Microsoft Office File Suspicious Macro Removal“, заяви говорителят пред BleepingComputer. „Клиентите остават защитени чрез настройките на Cloud Anti-malware за файлове на Microsoft Office. Препращаме клиентите към бюлетина за сигурност FalconFlank Tech Alert в портала за поддръжка на CrowdStrike.“
Въпреки че компанията сподели тази връзка към бюлетина относно zero-day уязвимостта FalconFlank, той не е публичен и клиентите имат достъп до него само ако притежават профил в портала за поддръжка на CrowdStrike.
CrowdStrike все още не е отговорила на второ запитване по имейл с искане за копие от бюлетина FalconFlank и информация дали на уязвимостта е асоцииран CVE номер.
Zero-day уязвимости в Kaspersky, Avast, Nvidia и Microsoft
Тази седмица Nightmare Eclipse публикува също така експлойти за ескалация на привилегии от тип нулев ден за Kaspersky Antivirus for Endpoint (наречен HardBreacher) и GenDigital Avast Antivirus (PrettyPrague), както и zero-day експлойт за отказ от услуга (DoS) за Nvidia (наречен GreenSection), който срива системата.
Експертът по киберсигурност Кевин Бомонт потвърди в четвъртък, че експлойтите за ескалация на привилегии, публикувани от Nightmare Eclipse тази седмица, са автентични и работещи.
От април насам Nightmare Eclipse е разкрил и множество zero-day експлойти, насочени към редица продукти на Microsoft, включително Microsoft Defender, BitLocker и различни други компоненти на Windows.
Тези zero-day уязвимости в Microsoft са известни като LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend. Докато за LegacyHive, RoguePlanet, YellowKey, GreenPlasma и MiniPlasma междувременно са отстранени уязвимостите, останалите пропуски в сигурността все още очакват официална корекция за сигурност.
След като Nightmare Eclipse публикува първите уязвимости от тип нулев ден, Microsoft отговори с предупреждения за правни действия срещу лица, извършващи „злонамерена дейност, причиняваща реална вреда на нашите клиенти“, което накара мнозина да смятат, че компанията директно отправя заплахи към изследователя по сигурността.
След като атакуващите получат валидни идентификационни данни, се блокират едва 37% от техните действия
Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни пароли, нивото на превенция спада рязко.
Докладът Blue Report 2026 измерва защитите техника по техника чрез 338 милиона симулации, проведени в производствените среди на клиенти.
- Sonicwall предупреждава за нова zero-day уязвимост в SMA1000, експлоатирана в атаки
- Близо 22 000 сървъра с Microsoft Exchange са уязвими към атаки за прихващане
- ServiceNow предупреждава за три уязвимости в сигурността от максимална степен на критичност
- CISA: Пропукването в Windows Task Host вече се експлоатира от групи за зловреден софтуер от тип ransomware
- Microsoft работи по корекция за сигурност в Defender за zero-day уязвимостта ShieldBreak