FalconFlank: публичный PoC позволяет получить SYSTEM через CrowdStrike Falcon

Коротко о главном
3 сентября 2026 года исследователь под псевдонимом Nightmare Eclipse опубликовал рабочий proof-of-concept (PoC) эксплойта FalconFlank — уязвимости повышения привилегий в CrowdStrike Falcon Sensor для Windows. Злоумышленник с локальным доступом к машине может получить права SYSTEM, злоупотребив механизмом автоматического удаления вредоносных макросов Office. CrowdStrike подтвердила расследование и выпустила временные рекомендации по смягчению. Официального CVE и патча на момент публикации нет.
FalconFlank напоминает об уязвимости класса «оружие против защитника»: инструмент, который должен останавливать атаки, сам становится вектором. Для команд, которые строят безопасную разработку и хотят убедиться в реальном уровне защиты своей инфраструктуры, ситуация служит сигналом — пентест и аудит защищённости должны включать проверку самих средств защиты, а не только периметра. Подробнее о методологии проверки инфраструктуры — на странице информационной безопасности.
Ниже — технические детали, кого затрагивает уязвимость, что рекомендует вендор и какие шаги стоит предпринять командам безопасности прямо сейчас.
Что произошло: исследователь опубликовал рабочий PoC
Nightmare Eclipse (также известный как Chaotic Eclipse, INFINITE NIGHTMARE, MSNightmare) — исследователь, в активе которого несколько нашумевших уязвимостей нулевого дня в продуктах Microsoft. 3 сентября 2026 года он выложил PoC под именем FalconFlank, сопроводив его описанием механики атаки.
По данным The Hacker News и The Register, которые первыми разобрали публикацию, PoC использует функцию CrowdStrike Falcon «Microsoft Office File Suspicious Macro Removal» — автоматический механизм обнаружения и удаления вредоносных макросов в документах Office. Эта функция работает с высокими системными привилегиями, что и создаёт поверхность атаки.
Сам исследователь в комментарии к релизу отметил: «К моменту публикации у CrowdStrike, вероятно, уже есть детекты — для тестирования потребуется обфускация или добавление исключений». Это свидетельствует о том, что защита может быть сигнатурной и обходимой.
Как работает FalconFlank
Механика атаки строится на злоупотреблении процессом ремедиации Falcon. Когда сенсор обнаруживает в документе Office потенциально вредоносный макрос, он запускает механизм «macro remediation» — процесс с правами SYSTEM для карантина или модификации файла. FalconFlank манипулирует этим рабочим процессом таким образом, чтобы атакующий код выполнился в контексте этого привилегированного процесса.
Для успешной эксплуатации необходимо одновременное выполнение нескольких условий:
— Жертва использует CrowdStrike Falcon Sensor для Windows с активным Phase 3 (Optimal Protection);
— На хосте включена опция «Microsoft Office File Suspicious Macro Removal»;
— Атакующий имеет локальный доступ к системе (непривилегированная учётная запись).
Уязвимость подтверждена на полностью обновлённых Windows 11 25H2 и Windows Server 2025. CVE-идентификатор на момент публикации не присвоен, оценка по шкале CVSS не опубликована.
Реакция CrowdStrike и временная защита
В заявлении для The Hacker News представитель CrowdStrike сообщил: «Мы активно изучаем эти утверждения и рекомендуем клиентам отключить параметр политики Microsoft Office File Suspicious Macro Removal для Windows. Защита сохраняется через настройки Cloud Anti-malware for Microsoft Office Files». Также компания опубликовала внутренний Tech Alert в портале поддержки под кодовым названием FalconFlank.
Иными словами, временное смягчение сводится к трём шагам:
1. Отключить политику «Microsoft Office File Suspicious Macro Removal» в настройках Falcon.
2. Убедиться, что «Cloud Anti-malware for Microsoft Office Files» включён — он обеспечивает альтернативный детект без уязвимого локального процесса.
3. Следить за обновлениями в портале поддержки CrowdStrike и применить патч, как только он выйдет.
Отключение функции macro removal не означает полного снятия защиты: облачный антималварный движок продолжает работать, однако локальная ремедиация временно деактивируется.
Масштаб угрозы: кого затрагивает
CrowdStrike Falcon — один из наиболее распространённых endpoint security продуктов в крупном корпоративном секторе. По данным аналитических отчётов, он используется в значительной части компаний из списка Fortune 500 и во многих государственных структурах США и ЕС.
Важный нюанс: уязвимость требует локального доступа. Это означает, что прямая удалённая эксплуатация невозможна — атакующий должен уже находиться внутри периметра (скомпрометированная учётная запись, вредоносный инсайдер, предыдущий этап цепочки атаки). В реальных атаках FalconFlank, вероятно, будет использоваться как этап post-exploitation — для эскалации с пользовательских прав до SYSTEM после первоначального закрепления.
Это делает уязвимость особенно опасной в сценариях атак с продвинутым злоумышленником (APT), где проникновение уже произошло, а цель — устойчивость и полный контроль над хостом.
Что делать командам безопасности прямо сейчас
Приоритетный план действий до выхода официального патча:
Немедленно: проверьте, включена ли политика «Microsoft Office File Suspicious Macro Removal» в вашей конфигурации Falcon. Если да — отключите её согласно официальной рекомендации CrowdStrike и убедитесь в активности Cloud Anti-malware для Office.
В течение суток: проверьте события в логах Falcon на предмет аномального поведения процессов macro-remediation. Настройте алерт на запуск привилегированных процессов Falcon с нестандартными дочерними процессами.
До появления патча: усильте мониторинг на хостах с Phase 3 (Optimal Protection). Ограничьте локальный доступ к критичным серверам — уязвимость требует локального сеанса, и минимизация поверхности атаки снижает риск.
После выхода патча: приоритизируйте обновление Falcon Sensor — оно должно идти по тому же процессу, что и критические обновления ОС, без ожидания планового окна.
Более широкий контекст: когда защитный инструмент становится вектором
FalconFlank — не первый случай, когда endpoint security решение оказывалось поверхностью атаки. Достаточно вспомнить инцидент с обновлением CrowdStrike в июле 2024 года, который вызвал массовые сбои Windows-систем по всему миру. Тогда проблема была в дефекте обновления, сейчас речь о намеренно эксплуатируемой уязвимости в логике ремедиации.
Парадокс защитного ПО состоит в том, что оно работает с наивысшими привилегиями на системе именно потому, что иначе не может выполнять свою функцию. Это делает любой баг в таком агенте потенциально критичным. Исследователи называют этот класс уязвимостей «living-off-the-defender» — использование доверенного защитного инструмента против самой системы.
Для команд разработки и DevSecOps отсюда следует практический вывод: модель угроз должна включать скомпрометированные или уязвимые средства защиты в качестве вектора атаки. Это именно тот сценарий, который хорошо структурированный пентест должен покрывать в части lateral movement и privilege escalation.
Часто задаваемые вопросы
Нужен ли удалённый доступ для эксплуатации FalconFlank? Нет. Уязвимость требует локального доступа к системе. Удалённая эксплуатация без предварительного проникновения невозможна.
Есть ли CVE и патч? На 4 сентября 2026 года CVE не присвоен, официального патча нет. CrowdStrike расследует инцидент и выпустила временные рекомендации по смягчению.
Затрагивает ли уязвимость macOS и Linux-версии Falcon? В публичных материалах Nightmare Eclipse указывает на Windows-версию Falcon. Данных о других платформах нет.
Достаточно ли отключить macro removal для полной защиты? Это снижает непосредственный риск эксплуатации FalconFlank, но не устраняет саму уязвимость. Полная защита — только официальный патч от CrowdStrike.
Как понять, что функция была задействована против нас? Проверьте логи Falcon на аномальные действия процессов ремедиации (запуск нетипичных дочерних процессов, доступ к нехарактерным файлам). CrowdStrike Tech Alert должен содержать индикаторы компрометации (IoC).
Источники
The Hacker News — Researcher Releases FalconFlank PoC Showing Privilege Escalation in CrowdStrike Falcon, 3 сентября 2026.
The Register — Prolific Microsoft 0-day hunter drops CrowdStrike Falcon exploit PoC, 3 сентября 2026.
CyberSecurityNews — Researcher Claims CrowdStrike Falcon 0-Day Privilege Escalation Vulnerability, 3 сентября 2026.
Ваша инфраструктура защищена от атак класса living-off-the-defender?
Пентест от YuSMP Group проверяет не только периметр, но и средства защиты — включая сценарии privilege escalation через доверенные агенты и EPP-продукты.