
CrowdStrike indaga sulla PoC FalconFlank per l'escalation dei privilegi in Windows nel Falcon Sensor
Una proof-of-concept pubblica chiamata FalconFlank mira a una vulnerabilità di escalation dei privilegi locali in CrowdStrike Falcon su Windows, mentre il fornitore indaga e consiglia ai clienti di disabilitare una specifica policy macro di Office.
Una proof-of-concept pubblica chiamata FalconFlank ha messo in luce una vulnerabilità di escalation dei privilegi in CrowdStrike Falcon Sensor su Windows. Il ricercatore noto come Chaotic Eclipse ha pubblicato il codice, affermando che abusa del modo in cui il prodotto di sicurezza endpoint gestisce la bonifica dei macro dannosi di Microsoft Office. Secondo il ricercatore, la tecnica funziona su una macchina Windows 11 25H2 completamente aggiornata o su Windows Server 2025 con CrowdStrike Falcon installato. CrowdStrike ha detto a The Hacker News che sta indagando sulle affermazioni. L'azienda consiglia ai clienti di disabilitare l'impostazione di policy di Windows 'Microsoft Office File Suspicious Macro Removal' mantenendo abilitate le impostazioni 'Cloud Anti-malware for Microsoft Office Files', e rimanda gli utenti a un avviso tecnico FalconFlank nel portale di supporto CrowdStrike.
L'escalation dei privilegi è un tipo di vulnerabilità che consente a un utente o programma con accesso limitato di ottenere permessi più elevati, come diritti di amministratore o di sistema. Su un computer Windows, un attaccante che può già eseguire codice localmente potrebbe usare questo tipo di bug per ottenere un controllo più completo della macchina, disabilitare le protezioni o installare malware persistente. La proof-of-concept FalconFlank si concentra sul percorso di bonifica dei macro all'interno di CrowdStrike Falcon Sensor. I macro di Office sono piccoli script automatizzati nei documenti, e i prodotti di sicurezza spesso ispezionano o neutralizzano i macro sospetti. Il ricercatore afferma che la logica di bonifica può essere abusata per caricare codice controllato dall'attaccante. Chaotic Eclipse ha aggiunto che Falcon potrebbe già rilevare la proof-of-concept, quindi i test potrebbero richiedere l'aggiunta di un'esclusione o l'offuscamento del codice e la modifica della tecnica di caricamento delle DLL.
La guida di CrowdStrike è specifica. Disabilitare l'impostazione di policy 'Microsoft Office File Suspicious Macro Removal' rimuove un componente su cui la proof-of-concept sembra fare affidamento, mentre le impostazioni separate 'Cloud Anti-malware for Microsoft Office Files' continuano a fornire protezione. L'azienda ha dichiarato di stare indagando attivamente sul rapporto e non ha descritto una tempistica per la patch. Per i team IT, ciò significa rivedere la configurazione degli endpoint rispetto all'avviso tecnico ufficiale e monitorare il portale di supporto per aggiornamenti. La vulnerabilità è importante per i proprietari di siti web e le aziende perché molte aziende eseguono Falcon su laptop, desktop e server, e un'escalation dei privilegi locale può aiutare il malware a diffondersi da un account compromesso a un'intera flotta Windows.
FalconFlank è solo l'ultima di una serie di pubblicazioni di proof-of-concept dello stesso ricercatore. Giorni prima, Chaotic Eclipse aveva rilasciato HardBreacher, una proof-of-concept di escalation dei privilegi per Kaspersky endpoint security per Windows versione 14.0.0.504. Il ricercatore ha descritto la proof-of-concept come rozza, dicendo che è praticamente tenuta insieme con nastro adesivo e potrebbe richiedere esecuzioni ripetute, ma quando riesce crea un file chiamato MY_SNAKE_IS_SOLID.dll nella cartella System32 di Windows con permessi completi per l'utente corrente. Chaotic Eclipse ha detto che Kaspersky perde il controllo quando il processo dell'interfaccia utente viene preso in consegna, potenzialmente causando il malfunzionamento del prodotto di sicurezza o la concessione o il blocco errato dell'accesso ai file. Kaspersky ha successivamente detto a The Hacker News di aver risolto il problema HardBreacher e di aver fornito la correzione tramite un aggiornamento automatico, con la possibilità per gli utenti di attivare manualmente un aggiornamento del database.
Il mese scorso il ricercatore ha anche pubblicato ShieldBreak, una vulnerabilità zero-day di Microsoft Defender tracciata come CVE-2026-69414. ShieldBreak potrebbe consentire l'esecuzione di codice arbitrario con privilegi SYSTEM, il livello più alto dell'account Windows integrato. È valutata come un bypass della patch per CVE-2026-50656, nota anche come RoguePlanet, e Microsoft non ha rilasciato una correzione. La società di sicurezza LevelBlue ha descritto ShieldBreak come una combinazione di Cloud Files, manipolazione dello spazio dei nomi di Object Manager, invocazione diretta dell'API di Windows Defender e una race condition nel percorso di bonifica. Il risultato, secondo LevelBlue, è una catena di escalation dei privilegi locale in cui il motore di pulizia di Windows Defender stesso viene reindirizzato per scrivere una DLL fornita dall'attaccante chiamata phoneinfo.dll nella cartella System32 di Windows, dopo di che l'esecuzione con privilegi SYSTEM segue attraverso l'attività integrata di Segnalazione errori di Windows. Ciò illustra come le difese degli endpoint stesse possano diventare un percorso per gli attaccanti quando i componenti interni vengono abusati.
Chaotic Eclipse ha anche espresso frustrazione per la risposta di Microsoft, dicendo che l'azienda continua a ignorarli e rifiuta di comunicare. In un post datato 14 agosto 2026, il ricercatore ha detto che le restrizioni di Microsoft rendono difficile segnalare bug ai fornitori e che Microsoft non controlla il caso. Il ricercatore ha aggiunto l'intenzione di iniziare a pubblicare bug per terze parti nella finestra prima del Patch Tuesday, il rilascio mensile degli aggiornamenti di sicurezza di Microsoft. Queste osservazioni fanno parte di un modello di divulgazione pubblica senza correzione da parte del fornitore. Le vulnerabilità specifiche descritte qui richiedono che un attaccante abbia già codice in esecuzione sulla macchina, quindi non sono bug di esecuzione di codice remoto di per sé, ma possono trasformare un punto d'appoggio minore in un controllo completo del sistema.
L'aggiornamento di The Hacker News ha aggiunto altre due pubblicazioni di proof-of-concept di Chaotic Eclipse. GreenSection prende di mira un bug di corruzione della memoria di NVIDIA e causa il crash di qualsiasi applicazione che usa Vulkan o OpenGL dopo l'esecuzione della proof-of-concept. PrettyPrague è una vulnerabilità di escalation dei privilegi nel software antivirus Avast di Gen Digital. Il ricercatore dice che PrettyPrague scarica il database SAM abusando di una vulnerabilità in Avast Sandbox e genera una shell SYSTEM completa. Al momento della scrittura, la proof-of-concept funziona con Avast Antivirus completamente patchato su Windows 11 25H2 patchato, e Chaotic Eclipse crede che la vulnerabilità possa interessare anche altri prodotti Gen Digital come AVG e Norton. Un portavoce di Gen ha detto che l'azienda è stata recentemente informata della vulnerabilità, ha avviato le procedure di risposta alla sicurezza e sta sviluppando attivamente una patch.
Per le organizzazioni che eseguono endpoint Windows insieme a servizi di hosting web e cloud, un partner IT focalizzato sulla sicurezza come AEU-I può aiutare a garantire che le policy degli endpoint, le esclusioni e gli aggiornamenti siano rivisti e mantenuti coerenti con le linee guida dei fornitori come l'avviso tecnico di CrowdStrike.
Come Proteggerti
- Se la tua azienda usa CrowdStrike Falcon, controlla il portale di supporto del fornitore per l'avviso tecnico FalconFlank e segui i consigli ufficiali sulla policy dei macro di Office.
- Mantieni Windows, antivirus e strumenti di protezione degli endpoint impostati per l'aggiornamento automatico, inclusi gli aggiornamenti di database o definizioni.
- Evita di aprire allegati email o documenti che ti chiedono di attivare i macro (piccoli script automatizzati), a meno che tu non sia certo che provengano da un mittente fidato e siano attesi.
- Usa un account utente standard per il lavoro quotidiano invece di un account amministratore, così un bug di escalation dei privilegi ha meno impatto.
- Per account server o amministrativi, applica il principio del minimo privilegio e rivedi regolarmente quali utenti possono eseguire codice con diritti elevati.
Vulnerabilità e Soluzioni
- CVE-2026-50656 Microsoft Defender flaw known as RoguePlanet; ShieldBreak is assessed as a patch bypass for this CVE. Vedi la soluzione e i dettagli →
- CVE-2026-69414 Microsoft Defender zero-day known as ShieldBreak that could allow arbitrary code execution with SYSTEM privileges; Microsoft has not released a fix. Vedi la soluzione e i dettagli →
I Termini Spiegati
- privilege escalation Una debolezza che consente a un utente o programma di ottenere diritti di accesso più elevati di quanto dovrebbe.
- zero-day Una vulnerabilità di sicurezza che viene divulgata pubblicamente prima che il produttore del software abbia una correzione disponibile.
- proof-of-concept (PoC) Un piccolo programma dimostrativo o codice che mostra che una vulnerabilità di sicurezza può essere sfruttata, di solito non uno strumento di attacco completo.
- endpoint security Software installato su computer e server per rilevare e bloccare malware e altre minacce.
- DLL Un file condiviso contenente codice che i programmi caricano su Windows; gli attaccanti a volte possono sostituire o abusare di questi file per eseguire il proprio codice.
- SYSTEM shell Una finestra di comando che esegue con l'account Windows integrato di livello più alto, dando il controllo completo sul computer.
- macros Piccoli script automatizzati all'interno di documenti Office che possono eseguire azioni, a volte usati in modo malevolo.
- SAM database Un file di Windows che memorizza le informazioni sulle password degli account locali; il suo dump può aiutare gli attaccanti a prendere il controllo degli account.