FalconFlank Espone il Rischio di Escalation di Privilegi di CrowdStrike Falcon
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Il ricercatore di sicurezza Chaotic Eclipse ha rilasciato FalconFlank, un exploit di escalation dei privilegi zero-day che prende di mira il sensore CrowdStrike Falcon attraverso l’abuso della bonifica di macro dannose. La vulnerabilità può consentire agli aggressori di ottenere privilegi elevati su Windows 11 e Windows Server 2025. Il ricercatore ha anche divulgato ShieldBreak, un zero-day di Microsoft Defender tracciato come CVE-2026-69414 che consente l’esecuzione di codice arbitrario con privilegi SYSTEM.
Indagine
Il rapporto descrive diverse vulnerabilità di escalation dei privilegi locali (LPE) scoperte dallo stesso ricercatore. L’analisi di ShieldBreak ha rivelato una catena di sfruttamento complessa che coinvolge Cloud Files, la manipolazione del namespace Object Manager e una competizione temporale all’interno del processo di bonifica. Il ricercatore ha anche dimostrato HardBreacher, un difetto che colpisce la sicurezza endpoint di Kaspersky consentendo la presa di controllo di un processo privilegiato dell’interfaccia utente.
Mitigazione
Per FalconFlank, i difensori potrebbero dover rivedere le esclusioni e aggiornare la logica di rilevamento per identificare tecniche di caricamento DLL offuscate. Per Microsoft Defender, nessuna patch è attualmente disponibile poiché il problema rimane uno zero-day. Le organizzazioni dovrebbero anche monitorare eventuali scritture DLL sospette o non autorizzate che prendono di mira directory di sistema Windows sensibili.
Risposta
Se viene rilevata la creazione non autorizzata di DLL in C:WindowsSystem32, i risponditori agli incidenti dovrebbero immediatamente isolare l’host interessato. I team dovrebbero controllare l’attività recente relativa alle macro e indagare su compiti insoliti di segnalazione degli errori di Windows o scritture di file inattese all’interno di cartelle di sistema protette. I tentativi di escalation dei privilegi originati dai processi di sicurezza endpoint dovrebbero essere trattati come un’attività ad alta priorità.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.