Threats
Um investigador publicou um exploit zero-day que alega permitir obter privilégios SYSTEM através do CrowdStrike Falcon. A CrowdStrike está a investigar e recomenda uma mitigação temporária
07/09/2026
|
Um investigador de segurança que utiliza o pseudónimo Nightmare Eclipse publicou um exploit zero-day, denominado FalconFlank, que alega permitir a escalada de privilégios para SYSTEM em sistemas Windows com o CrowdStrike Falcon. A vulnerabilidade ainda não tem um identificador CVE atribuído e as alegações estão a ser investigadas pela CrowdStrike. Segundo o investigador, o FalconFlank funciona em sistemas Windows 11 25H2 e Windows Server 2025 atualizados e com o Falcon instalado. A exploração tira partido da funcionalidade de remediação de macros maliciosas do Microsoft Office disponibilizada pelo Falcon Sensor. Uma exploração bem-sucedida permite, segundo o investigador, iniciar uma linha de comandos com privilégios SYSTEM. Nightmare Eclipse disponibilizou publicamente uma prova de conceito (PoC) do FalconFlank. O investigador afirma que a CrowdStrike poderá já dispor de mecanismos de deteção para a técnica utilizada. Em declarações ao BleepingComputer, a CrowdStrike confirmou estar a investigar as alegações e recomendou aos clientes que desativem temporariamente a definição de política do Windows Microsoft Office File Suspicious Macro Removal. Segundo a empresa, os clientes continuam protegidos através das definições Cloud Anti-malware for Microsoft Office Files. A CrowdStrike disponibilizou também um alerta técnico dedicado ao FalconFlank no seu portal de suporte, mas o documento está limitado a clientes autenticados. Até ao momento, não foi divulgada publicamente uma correção específica para a alegada vulnerabilidade nem confirmada a atribuição de um CVE. Também não existe, na informação disponível, indicação de exploração ativa do FalconFlank em ataques. Investigador divulgou outros zero-dayO FalconFlank integra uma série de exploits divulgados recentemente por Nightmare Eclipse. O investigador publicou também PoC para alegadas vulnerabilidades de escalada de privilégios no Kaspersky Antivirus for Endpoint e no Avast Antivirus, denominadas HardBreacher e PrettyPrague, respetivamente. Foi ainda divulgado o GreenSection, um alegado zero-day que afeta a Nvidia e pode provocar uma condição de negação de serviço. O investigador de Cibersegurança Kevin Beaumont indicou ter confirmado o funcionamento dos exploits de escalada de privilégios divulgados esta semana. Desde abril, Nightmare Eclipse tem igualmente publicado exploits associados a diferentes componentes e produtos da Microsoft, incluindo Defender, BitLocker e Windows. Parte dessas vulnerabilidades já recebeu correções, enquanto outras continuam, segundo a informação disponível, sem patch oficial. As divulgações anteriores levaram a Microsoft a defender a divulgação coordenada de vulnerabilidades e a alertar para possíveis consequências legais em situações que envolvam atividade maliciosa com impacto nos seus clientes. |