SOC Prime Bias: Critical

04 Sep 2026 06:30 UTC

FalconFlank Expõe Risco de Escalonamento de Privilégio do CrowdStrike Falcon

Author Photo
SOC Prime Team linkedin icon Seguir
FalconFlank Expõe Risco de Escalonamento de Privilégio do CrowdStrike Falcon
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O pesquisador de segurança Chaotic Eclipse lançou o FalconFlank, um exploit zero-day de elevação de privilégio que visa o sensor CrowdStrike Falcon através do abuso da remediação de macros maliciosos. A vulnerabilidade pode permitir que atacantes obtenham privilégios elevados no Windows 11 e no Windows Server 2025. O pesquisador também divulgou o ShieldBreak, um zero-day do Microsoft Defender acompanhado como CVE-2026-69414 que possibilita a execução de código arbitrário com privilégios de SISTEMA.

Investigação

O relatório descreve várias vulnerabilidades de elevação de privilégio local (LPE) descobertas pelo mesmo pesquisador. A análise do ShieldBreak revelou uma cadeia complexa de exploração envolvendo Cloud Files, manipulação do namespace do Object Manager e uma corrida de tempo dentro do processo de remediação. O pesquisador também demonstrou o HardBreacher, uma falha que afeta a segurança endpoint da Kaspersky e permite a tomada de controle de um processo de UI privilegiado.

Mitigação

Para o FalconFlank, os defensores podem precisar revisar exclusões e atualizar a lógica de detecção para identificar técnicas ofuscadas de carregamento de DLL. Para o Microsoft Defender, nenhum patch está atualmente disponível, pois a questão permanece um zero-day. As organizações também devem monitorar atividades de gravação de DLLs suspeitas ou não autorizadas que visem diretórios sensíveis do sistema Windows.

Resposta

Se a criação não autorizada de DLL for detectada em C:WindowsSystem32, os respondedores de incidentes devem isolar imediatamente o host afetado. As equipes devem auditar atividades recentes relacionadas a macros e investigar tarefas incomuns do Relatório de Erros do Windows ou gravações inesperadas de arquivos dentro de pastas protegidas do sistema. Tentativas de elevação de privilégio originárias de processos de segurança de endpoint também devem ser tratadas como atividades de alta prioridade.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Indicadores de Exploração do FalconFlank (via pipe_created)

Equipe SOC Prime
03 de setembro de 2026

Possíveis Indicadores de Exploração do FalconFlank (via file_event)

Equipe SOC Prime
03 de setembro de 2026

Simulação

Ainda estamos atualizando esta parte.