FalconFlank révèle le risque d’escalade de privilèges de CrowdStrike Falcon
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le chercheur en sécurité Chaotic Eclipse a publié FalconFlank, une exploitation zero-day de l’élévation de privilèges ciblant le capteur CrowdStrike Falcon via l’abus de la remédiation des macros malveillantes. La vulnérabilité peut permettre aux attaquants d’obtenir des privilèges élevés sur Windows 11 et Windows Server 2025. Le chercheur a également divulgué ShieldBreak, un zero-day de Microsoft Defender suivi sous le numéro CVE-2026-69414 qui permet l’exécution de code arbitraire avec des privilèges SYSTEM.
Enquête
Le rapport décrit plusieurs vulnérabilités d’escalade de privilèges locaux (LPE) découvertes par le même chercheur. L’analyse de ShieldBreak a révélé une chaîne d’exploitation complexe impliquant des fichiers cloud, une manipulation de l’espace de noms Object Manager, et une course de synchronisation dans le processus de remédiation. Le chercheur a également démontré HardBreacher, un défaut affectant la sécurité des points de terminaison de Kaspersky qui permet la prise de contrôle d’un processus UI privilégié.
Atténuation
Pour FalconFlank, les défenseurs peuvent avoir besoin de revoir les exclusions et de mettre à jour la logique de détection pour identifier les techniques de chargement de DLL obscurcies. Pour Microsoft Defender, aucun correctif n’est actuellement disponible car le problème reste un zero-day. Les organisations devraient également surveiller les écritures de DLL suspectes ou non autorisées ciblant les répertoires système sensibles de Windows.
Réponse
Si une création non autorisée de DLL est détectée dans C:WindowsSystem32, les intervenants doivent immédiatement isoler l’hôte affecté. Les équipes doivent auditer l’activité récente liée aux macros et enquêter sur les tâches inhabituelles du Rapport d’erreurs Windows ou les écritures de fichiers inattendues dans les dossiers système protégés. Les tentatives d’escalade de privilèges provenant des processus de sécurité des points de terminaison doivent également être traitées comme des activités à haute priorité.
Flux d’attaque
Nous mettons encore à jour cette partie.