Исследователь опубликовал FalconFlank — 0day-эксплойт для CrowdStrike Falcon
Исследователь, известный под псевдонимами Chaotic Eclipse (а также INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse), опубликовал новый 0day под названием FalconFlank — уязвимость повышения привилегий в сенсоре CrowdStrike Falcon.
По словам автора, изложенным в файле README на GitHub, FalconFlank злоупотребляет механизмом устранения вредоносных офисных макросов в Falcon Sensor. Он же предупреждает, что к моменту публикации у компании, вероятно, уже есть детектирование этой атаки: чтобы протестировать PoC, придётся либо добавить его в исключения, либо обфусцировать код и сменить технику загрузки DLL. Эксплойт, как утверждается, работает на полностью обновлённой Windows 11 25H2 и Windows Server 2025 с установленным CrowdStrike Falcon. The Hacker News запросил комментарий у CrowdStrike.
Серия ударов по защитным продуктам
FalconFlank — не единичный выпад. Незадолго до него Chaotic Eclipse выпустил PoC для аналогичной уязвимости в продукте Kaspersky для Windows (версия 14.0.0.504), получивший имя HardBreacher. Сам автор описывает его без прикрас: код «держится на скотче», запускается через раз и завершается ошибкой, так что его приходится перезапускать снова и снова. Зато при удаче, по словам исследователя, Kaspersky «полностью теряет рассудок»: перехват управления над UI-процессом позволяет останавливать защиту, разрешать или блокировать доступ к файлам, которые трогать не следовало, и в итоге превращать всю операционную систему «в горячий хаос».
Месяцем ранее вышел ShieldBreak (CVE-2026-69414) — 0day для Microsoft Defender, позволяющий выполнить произвольный код с правами NT AUTHORITY\SYSTEM. Его считают обходом патча для более ранней уязвимости RoguePlanet. По описанию компании LevelBlue, ShieldBreak комбинирует Cloud Files API, манипуляции с пространством имён Object Manager, прямой вызов API Defender и гонку по времени в пути устранения угроз — в результате «чистый» движок Defender перенаправляется на запись подсунутой злоумышленником DLL в System32 с последующим исполнением от имени SYSTEM.
Конфликт с вендорами
Автор публично жалуется, что Microsoft его «игнорирует» и отказывается от любого общения, якобы стараясь выставить его «безумным преступником». Из-за наложенных ограничений он, по собственным словам, не может даже сообщать об уязвимостях соответствующим вендорам. Отсюда и выбранная тактика: публиковать баги сторонних продуктов в том окне, пока не вышел очередной Patch Tuesday. «Я просто хочу хоть раз пожить как нормальный человек — разве это слишком много?» — написал он в сообщении от 14 августа 2026 года.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.