FalconFlankがCrowdStrike Falconの権限昇格リスクを暴露する
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
セキュリティ研究者Chaotic Eclipseは、CrowdStrike Falconセンサーを標的としたゼロデイ特権エスカレーションエクスプロイトFalconFlankを発表しました。これは、悪意のあるマクロ修正の悪用を通じて行われます。この脆弱性により、攻撃者はWindows 11およびWindows Server 2025で昇格した特権を獲得できる可能性があります。また、研究者は任意コード実行をSYSTEM特権で可能にするMicrosoft DefenderのゼロデイであるShieldBreakもCVE-2026-69414として開示しました。
調査
この報告書では、同じ研究者によって発見された複数のローカル特権エスカレーション(LPE)脆弱性について説明しています。ShieldBreakの分析では、Cloud Files、Object Manager名前空間の操作、および修復プロセス内のタイミング競争を含む複雑なエクスプロイトチェーンが明らかになりました。さらに、研究者は、特権UIプロセスの乗っ取りを可能にするKasperskyエンドポイントセキュリティの欠陥であるHardBreacherも実証しました。
緩和策
FalconFlankに対しては、守備側は除外設定を見直し、難読化されたDLL読み込み技術を特定するための検出ロジックを更新する必要があります。Microsoft Defenderについては、問題がゼロデイのままであるため、現在利用可能なパッチはありません。組織は、機密Windowsシステムディレクトリをターゲットとした怪しいまたは不正なDLL書き込みを監視する必要もあります。
対応
不正なDLL作成が検出された場合、 C:WindowsSystem32、インシデント対応者は直ちに影響を受けたホストを隔離するべきです。チームは最近のマクロ関連の活動を監査し、保護されたシステムフォルダ内の異常なWindowsエラーレポーティングタスクまたは予期しないファイル書き込みを調査する必要があります。エンドポイントセキュリティプロセスに起因する特権エスカレーションの試みも高優先度の活動として扱うべきです。
攻撃フロー
この部分はまだ更新中です。