Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

FalconFlank: публичный PoC позволяет получить SYSTEM через CrowdStrike Falcon

4 сентября 2026·6 мин чтения
CrowdStrike FalconPrivilege Escalation
FalconFlank: публичный PoC позволяет получить SYSTEM через CrowdStrike Falcon

Коротко о главном

3 сентября 2026 года исследователь под псевдонимом Nightmare Eclipse опубликовал рабочий proof-of-concept (PoC) эксплойта FalconFlank — уязвимости повышения привилегий в CrowdStrike Falcon Sensor для Windows. Злоумышленник с локальным доступом к машине может получить права SYSTEM, злоупотребив механизмом автоматического удаления вредоносных макросов Office. CrowdStrike подтвердила расследование и выпустила временные рекомендации по смягчению. Официального CVE и патча на момент публикации нет.

FalconFlank напоминает об уязвимости класса «оружие против защитника»: инструмент, который должен останавливать атаки, сам становится вектором. Для команд, которые строят безопасную разработку и хотят убедиться в реальном уровне защиты своей инфраструктуры, ситуация служит сигналом — пентест и аудит защищённости должны включать проверку самих средств защиты, а не только периметра. Подробнее о методологии проверки инфраструктуры — на странице информационной безопасности.

Ниже — технические детали, кого затрагивает уязвимость, что рекомендует вендор и какие шаги стоит предпринять командам безопасности прямо сейчас.

Что произошло: исследователь опубликовал рабочий PoC

Nightmare Eclipse (также известный как Chaotic Eclipse, INFINITE NIGHTMARE, MSNightmare) — исследователь, в активе которого несколько нашумевших уязвимостей нулевого дня в продуктах Microsoft. 3 сентября 2026 года он выложил PoC под именем FalconFlank, сопроводив его описанием механики атаки.

По данным The Hacker News и The Register, которые первыми разобрали публикацию, PoC использует функцию CrowdStrike Falcon «Microsoft Office File Suspicious Macro Removal» — автоматический механизм обнаружения и удаления вредоносных макросов в документах Office. Эта функция работает с высокими системными привилегиями, что и создаёт поверхность атаки.

Сам исследователь в комментарии к релизу отметил: «К моменту публикации у CrowdStrike, вероятно, уже есть детекты — для тестирования потребуется обфускация или добавление исключений». Это свидетельствует о том, что защита может быть сигнатурной и обходимой.

Как работает FalconFlank

Механика атаки строится на злоупотреблении процессом ремедиации Falcon. Когда сенсор обнаруживает в документе Office потенциально вредоносный макрос, он запускает механизм «macro remediation» — процесс с правами SYSTEM для карантина или модификации файла. FalconFlank манипулирует этим рабочим процессом таким образом, чтобы атакующий код выполнился в контексте этого привилегированного процесса.

Для успешной эксплуатации необходимо одновременное выполнение нескольких условий:

— Жертва использует CrowdStrike Falcon Sensor для Windows с активным Phase 3 (Optimal Protection);
— На хосте включена опция «Microsoft Office File Suspicious Macro Removal»;
— Атакующий имеет локальный доступ к системе (непривилегированная учётная запись).

Уязвимость подтверждена на полностью обновлённых Windows 11 25H2 и Windows Server 2025. CVE-идентификатор на момент публикации не присвоен, оценка по шкале CVSS не опубликована.

Реакция CrowdStrike и временная защита

В заявлении для The Hacker News представитель CrowdStrike сообщил: «Мы активно изучаем эти утверждения и рекомендуем клиентам отключить параметр политики Microsoft Office File Suspicious Macro Removal для Windows. Защита сохраняется через настройки Cloud Anti-malware for Microsoft Office Files». Также компания опубликовала внутренний Tech Alert в портале поддержки под кодовым названием FalconFlank.

Иными словами, временное смягчение сводится к трём шагам:

1. Отключить политику «Microsoft Office File Suspicious Macro Removal» в настройках Falcon.
2. Убедиться, что «Cloud Anti-malware for Microsoft Office Files» включён — он обеспечивает альтернативный детект без уязвимого локального процесса.
3. Следить за обновлениями в портале поддержки CrowdStrike и применить патч, как только он выйдет.

Отключение функции macro removal не означает полного снятия защиты: облачный антималварный движок продолжает работать, однако локальная ремедиация временно деактивируется.

Масштаб угрозы: кого затрагивает

CrowdStrike Falcon — один из наиболее распространённых endpoint security продуктов в крупном корпоративном секторе. По данным аналитических отчётов, он используется в значительной части компаний из списка Fortune 500 и во многих государственных структурах США и ЕС.

Важный нюанс: уязвимость требует локального доступа. Это означает, что прямая удалённая эксплуатация невозможна — атакующий должен уже находиться внутри периметра (скомпрометированная учётная запись, вредоносный инсайдер, предыдущий этап цепочки атаки). В реальных атаках FalconFlank, вероятно, будет использоваться как этап post-exploitation — для эскалации с пользовательских прав до SYSTEM после первоначального закрепления.

Это делает уязвимость особенно опасной в сценариях атак с продвинутым злоумышленником (APT), где проникновение уже произошло, а цель — устойчивость и полный контроль над хостом.

Что делать командам безопасности прямо сейчас

Приоритетный план действий до выхода официального патча:

Немедленно: проверьте, включена ли политика «Microsoft Office File Suspicious Macro Removal» в вашей конфигурации Falcon. Если да — отключите её согласно официальной рекомендации CrowdStrike и убедитесь в активности Cloud Anti-malware для Office.

В течение суток: проверьте события в логах Falcon на предмет аномального поведения процессов macro-remediation. Настройте алерт на запуск привилегированных процессов Falcon с нестандартными дочерними процессами.

До появления патча: усильте мониторинг на хостах с Phase 3 (Optimal Protection). Ограничьте локальный доступ к критичным серверам — уязвимость требует локального сеанса, и минимизация поверхности атаки снижает риск.

После выхода патча: приоритизируйте обновление Falcon Sensor — оно должно идти по тому же процессу, что и критические обновления ОС, без ожидания планового окна.

Более широкий контекст: когда защитный инструмент становится вектором

FalconFlank — не первый случай, когда endpoint security решение оказывалось поверхностью атаки. Достаточно вспомнить инцидент с обновлением CrowdStrike в июле 2024 года, который вызвал массовые сбои Windows-систем по всему миру. Тогда проблема была в дефекте обновления, сейчас речь о намеренно эксплуатируемой уязвимости в логике ремедиации.

Парадокс защитного ПО состоит в том, что оно работает с наивысшими привилегиями на системе именно потому, что иначе не может выполнять свою функцию. Это делает любой баг в таком агенте потенциально критичным. Исследователи называют этот класс уязвимостей «living-off-the-defender» — использование доверенного защитного инструмента против самой системы.

Для команд разработки и DevSecOps отсюда следует практический вывод: модель угроз должна включать скомпрометированные или уязвимые средства защиты в качестве вектора атаки. Это именно тот сценарий, который хорошо структурированный пентест должен покрывать в части lateral movement и privilege escalation.

Часто задаваемые вопросы

Нужен ли удалённый доступ для эксплуатации FalconFlank? Нет. Уязвимость требует локального доступа к системе. Удалённая эксплуатация без предварительного проникновения невозможна.

Есть ли CVE и патч? На 4 сентября 2026 года CVE не присвоен, официального патча нет. CrowdStrike расследует инцидент и выпустила временные рекомендации по смягчению.

Затрагивает ли уязвимость macOS и Linux-версии Falcon? В публичных материалах Nightmare Eclipse указывает на Windows-версию Falcon. Данных о других платформах нет.

Достаточно ли отключить macro removal для полной защиты? Это снижает непосредственный риск эксплуатации FalconFlank, но не устраняет саму уязвимость. Полная защита — только официальный патч от CrowdStrike.

Как понять, что функция была задействована против нас? Проверьте логи Falcon на аномальные действия процессов ремедиации (запуск нетипичных дочерних процессов, доступ к нехарактерным файлам). CrowdStrike Tech Alert должен содержать индикаторы компрометации (IoC).

Источники

The Hacker News — Researcher Releases FalconFlank PoC Showing Privilege Escalation in CrowdStrike Falcon, 3 сентября 2026.

The Register — Prolific Microsoft 0-day hunter drops CrowdStrike Falcon exploit PoC, 3 сентября 2026.

CyberSecurityNews — Researcher Claims CrowdStrike Falcon 0-Day Privilege Escalation Vulnerability, 3 сентября 2026.

Ваша инфраструктура защищена от атак класса living-off-the-defender?

Пентест от YuSMP Group проверяет не только периметр, но и средства защиты — включая сценарии privilege escalation через доверенные агенты и EPP-продукты.

Заказать пентест
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности инфраструктуры — обсудим проект.