1. Een beveiligingsonderzoeker, bekend onder diverse namen zoals Nightmare-Eclipse, Chaotic Eclipse en MSNightmare, heeft een project uitgebracht genaamd FalconFlank.
2. Dit project, FalconFlank, maakt naar verluidt misbruik van een beveiligingslek in de CrowdStrike Falcon Sensor, een softwarecomponent die gebruikt wordt in endpoint protection platforms.
3. Het vermeende lek maakt lokale privilege-escalatie mogelijk. Dit betekent dat een gebruiker met beperkte rechten op een systeem potentieel hogere toegangsrechten kan verkrijgen, zoals die van een administrator of SYSTEM.
4. Volgens de projectdocumentatie maakt het lek misbruik van de manier waarop CrowdStrike Falcon omgaat met herstelwerkzaamheden voor kwaadaardige Microsoft Office-macro's op Windows-systemen.
5. De README van het project stelt dat het vermeende lek apparaten beïnvloedt waarop de functionaliteit voor "verwijdering van kwaadaardige macro's uit Microsoft Office-bestanden" is ingeschakeld.
6. De onderzoeker heeft een proof of concept vrijgegeven dat, naar eigen zeggen, werkte tegen volledig bijgewerkte omgevingen van Windows 11 25H2 en Windows Server 2025, met CrowdStrike Falcon en Fase 3 Optimaal Bescherming ingeschakeld.
7. De publieke repository bevat C-broncode, een Visual Studio-oplossing, projectbestanden, headers en een gecompileerde x64 release-map.
8. De README van FalconFlank beschrijft het project als een "Crowdstrike Falcon 0day Privilege Escalation Vulnerability". Deze bewering is echter niet onafhankelijk geverifieerd.
9. De onderzoeker beweert dat de techniek misbruik maakt van de omgang van het beveiligingsproduct met Office-documenten die als kwaadaardige macro's worden geïdentificeerd.
10. Herstel functies in endpoint protection platforms werken vaak met verhoogde rechten omdat ze mogelijk bestanden in beschermde locaties moeten beheren (zoals quarantaine, verwijderen, wijzigen of herstellen).
11. Een lokale aanvaller zou hogere privileges kunnen verkrijgen als deze een herstelproces kan manipuleren, bijvoorbeeld om een door de aanvaller gecontroleerd bestand te laden, een kwaadaardig pad te volgen of onveilige bestandsmetadata te verwerken.
12. De FalconFlank README suggereert dat CrowdStrike-detecties het vrijgegeven proof of concept mogelijk al identificeren.
13. De README claimt ook dat testen mogelijk Falcon-uitsluitingen of wijzigingen in de DLL-laadmethode van de payload kan vereisen. Deze beweringen zijn afkomstig van de onderzoeker en bieden geen bewijs voor het bestaan van een kwetsbaarheid of de betrouwbaarheid van exploitatie in klantomgevingen.
14. Indien gevalideerd, zou een privilege-escalatielek in een endpoint security agent aanzienlijke beveiligingsimplicaties kunnen hebben. Dit komt doordat dergelijke agents met uitgebreide besturingssysteem privileges draaien om activiteiten te monitoren en bedreigingen te voorkomen.
15. Indien een dergelijk lek bestaat en wordt uitgebuit, zou een aanvaller die reeds over lage privileges beschikt, mogelijk administratieve of SYSTEM-level toegang kunnen verkrijgen, afhankelijk van het getroffen herstelpad en de systeemconfiguratie.
16. Op dit moment (3 september 2026) heeft CrowdStrike nog geen openbaar advies, CVE-identificatie, patchmelding of bevestiging uitgegeven voor de vermeende kwetsbaarheid.
17. Beveiligingsteams wordt geadviseerd om officiële beveiligingsadviezen, ondersteuningscommunicatie en consolemeldingen van CrowdStrike te volgen voor bevestiging of mitigatie-advies.
18. Beheerders kunnen ook controleren of de herstelbeleidsregels voor Office-macro's zijn ingeschakeld en, waar mogelijk, de toegang van lokale gebruikers beperken.
19. Verdere technische validatie en een officiële reactie van CrowdStrike zijn noodzakelijk om de getroffen versies, exploitatievereisten en beschikbare mitigaties definitief vast te stellen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!