FalconFlank Expõe Risco de Escalonamento de Privilégio do CrowdStrike Falcon
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O pesquisador de segurança Chaotic Eclipse lançou o FalconFlank, um exploit zero-day de elevação de privilégio que visa o sensor CrowdStrike Falcon através do abuso da remediação de macros maliciosos. A vulnerabilidade pode permitir que atacantes obtenham privilégios elevados no Windows 11 e no Windows Server 2025. O pesquisador também divulgou o ShieldBreak, um zero-day do Microsoft Defender acompanhado como CVE-2026-69414 que possibilita a execução de código arbitrário com privilégios de SISTEMA.
Investigação
O relatório descreve várias vulnerabilidades de elevação de privilégio local (LPE) descobertas pelo mesmo pesquisador. A análise do ShieldBreak revelou uma cadeia complexa de exploração envolvendo Cloud Files, manipulação do namespace do Object Manager e uma corrida de tempo dentro do processo de remediação. O pesquisador também demonstrou o HardBreacher, uma falha que afeta a segurança endpoint da Kaspersky e permite a tomada de controle de um processo de UI privilegiado.
Mitigação
Para o FalconFlank, os defensores podem precisar revisar exclusões e atualizar a lógica de detecção para identificar técnicas ofuscadas de carregamento de DLL. Para o Microsoft Defender, nenhum patch está atualmente disponível, pois a questão permanece um zero-day. As organizações também devem monitorar atividades de gravação de DLLs suspeitas ou não autorizadas que visem diretórios sensíveis do sistema Windows.
Resposta
Se a criação não autorizada de DLL for detectada em C:WindowsSystem32, os respondedores de incidentes devem isolar imediatamente o host afetado. As equipes devem auditar atividades recentes relacionadas a macros e investigar tarefas incomuns do Relatório de Erros do Windows ou gravações inesperadas de arquivos dentro de pastas protegidas do sistema. Tentativas de elevação de privilégio originárias de processos de segurança de endpoint também devem ser tratadas como atividades de alta prioridade.
Fluxo de Ataque
Ainda estamos atualizando esta parte.