Um pesquisador de segurança conhecido como Nightmare-Eclipse, que também vai pelos nomes Chaotic Eclipse e MSNightmare, lançou um projeto que alega explorar uma falha de segurança no CrowdStrike Falcon Sensor. Essa falha permite escalonamento de privilégios local, o que poderia dar a usuários não autorizados direitos de acesso mais elevados. O projeto, chamado FalconFlank, alega que a questão abusa do fluxo de trabalho de remediação do CrowdStrike para macros maliciosas do Microsoft Office em sistemas Windows.
Detalhes do PoC e alegações
De acordo com o README do repositório, a falha alegada afeta dispositivos onde a capacidade de remoção de macro maliciosa de arquivo do Microsoft Office está habilitada. O pesquisador afirmou que o proof of concept funcionou contra ambientes Windows 11 25H2 e Windows Server 2025 totalmente atualizados protegidos pelo CrowdStrike Falcon com Proteção Ótima da Fase 3 habilitada.
O repositório público foi criado recentemente e inclui código-fonte C, solução Visual Studio, arquivos de projeto, cabeçalhos e um diretório de lançamento compilado x64. O README descreve o projeto como uma vulnerabilidade de escalonamento de privilégios de 0day do CrowdStrike Falcon, mas a alegação não foi verificada independentemente.
Implicações de segurança
Em plataformas de proteção de endpoint, recursos de remediação frequentemente operam com permissões elevadas porque podem precisar isolar, excluir, modificar ou restaurar arquivos em locais protegidos. Um atacante local poderia obter privilégios mais altos se pudesse manipular um processo de remediação para carregar um arquivo controlado pelo atacante, seguir um caminho malicioso ou lidar com metadados de arquivo inseguros.
Se validada, uma falha de escalonamento de privilégios em um agente de segurança de endpoint poderia ter implicações de segurança significativas. O Falcon executa com privilégios extensos do sistema operacional para monitorar atividades e prevenir ameaças. Um atacante que já tenha acesso a uma conta Windows de baixo privilégio poderia potencialmente usar uma vulnerabilidade de escalonamento local para obter acesso administrativo ou de nível SYSTEM.
Status de confirmação e mitigação
A CrowdStrike não emitiu um advisory público, identificador CVE, aviso de patch ou confirmação para a vulnerabilidade alegada no momento da escrita. O pesquisador afirma que a técnica abusa do manuseio do produto de segurança de documentos do Office identificados como contendo macros maliciosas.
Equipes de segurança devem monitorar os advisories de segurança oficiais da CrowdStrike, comunicações de suporte e notificações do console Falcon para confirmação ou orientação de mitigação. Administradores também podem revisar se as políticas de remediação de macro do Office estão habilitadas e, onde possível, limitar o acesso de usuário local.
Perguntas frequentes
- A falha foi confirmada pela CrowdStrike? Não, a alegação ainda não foi verificada independentemente ou confirmada pela empresa.
- Qual o impacto potencial? Escalonamento de privilégios local para acesso SYSTEM em sistemas Windows protegidos.
- Como se proteger? Monitorar advisories oficiais e revisar políticas de remediação de macros do Office.