
CrowdStrike heton FalconFlank PoC për ngritje privilegji në Windows në Falcon Sensor
Një proof-of-concept publik FalconFlank synon një defekt të ngritjes së privilegjeve lokale në CrowdStrike Falcon në Windows, ndërsa shitësi heton dhe këshillon klientët të çaktivizojnë një politikë specifike të makrove të Office.
Një proof-of-concept publik i quajtur FalconFlank ka vënë në qendër të vëmendjes një dobësi të ngritjes së privilegjeve në CrowdStrike Falcon Sensor në Windows. Studiuesi i njohur si Chaotic Eclipse publikoi kodin, duke thënë se abuzon me mënyrën se si produkti i sigurisë së pajisjeve fundore trajton korrigjimin e makrove të dëmshme të Microsoft Office. Sipas studiuesit, teknika funksionon në një makinë Windows 11 25H2 plotësisht të përditësuar ose Windows Server 2025 me CrowdStrike Falcon të instaluar. CrowdStrike i tha The Hacker News se po heton pretendimet. Kompania po këshillon klientët të çaktivizojnë politikën e Windows "Microsoft Office File Suspicious Macro Removal" ndërsa të mbajnë të aktivizuara cilësimet "Cloud Anti-malware for Microsoft Office Files", dhe i drejton përdoruesit te një "FalconFlank Tech Alert" në portalin e mbështetjes së CrowdStrike.
Ngritja e privilegjeve është një lloj defekti që i lejon një përdoruesi ose programi me qasje të kufizuar të fitojë leje më të larta, si të drejta administratori ose SYSTEM. Në një kompjuter Windows, një sulmues që tashmë mund të ekzekutojë kod lokalisht mund të përdorë këtë lloj defekti për të marrë kontroll më të plotë të makinës, për të çaktivizuar mbrojtjet ose për të instaluar malware të qëndrueshëm. Proof-of-concept FalconFlank fokusohet në rrugën e korrigjimit të makrove brenda CrowdStrike Falcon Sensor. Makrot e Office janë skripta të vogla të automatizuara në dokumente, dhe produktet e sigurisë shpesh inspektojnë ose neutralizojnë makrot e dyshimta. Studiuesi thotë se logjika e korrigjimit mund të abuzohet për të ngarkuar kod të kontrolluar nga sulmuesi. Chaotic Eclipse shtoi se Falcon mund ta zbulojë tashmë proof-of-concept-in, kështu që testimi mund të kërkojë shtimin e një përjashtimi ose fshehjen e kodit dhe ndryshimin e teknikës së ngarkimit të DLL.
Udhëzimi i CrowdStrike është specifik. Çaktivizimi i politikës "Microsoft Office File Suspicious Macro Removal" heq një komponent mbi të cilin proof-of-concept-i duket se mbështetet, ndërsa cilësimet e veçanta "Cloud Anti-malware for Microsoft Office Files" vazhdojnë të ofrojnë mbrojtje. Kompania tha se po heton në mënyrë aktive raportin dhe nuk ka përshkruar një afat kohor për patch-in. Për ekipet e IT-së, kjo do të thotë rishikim i konfigurimit të pajisjeve fundore sipas "Tech Alert" zyrtar dhe ndjekja e portalit të mbështetjes për përditësime. Defekti ka rëndësi për pronarët e faqeve të internetit dhe bizneset sepse shumë kompani përdorin Falcon në laptopë, desktopë dhe serverë, dhe një ngritje lokale e privilegjeve mund të ndihmojë malware-in të përhapet nga një llogari e komprometuar në të gjithë flotën Windows.
FalconFlank është vetëm më i fundit në një seri publikimesh proof-of-concept nga i njëjti studiues. Disa ditë më parë, Chaotic Eclipse publikoi HardBreacher, një proof-of-concept për ngritje privilegji për Kaspersky endpoint security për Windows version 14.0.0.504. Studiuesi e përshkroi proof-of-concept-in si të përafërt, duke thënë se është kryesisht i ngjitur dhe mund të kërkojë ekzekutime të përsëritura, por kur të ketë sukses krijon një skedar të quajtur MY_SNAKE_IS_SOLID.dll në dosjen Windows System32 me leje të plota për përdoruesin aktual. Chaotic Eclipse tha se Kaspersky humb kontrollin kur procesi i ndërfaqes së përdoruesit kapet, duke shkaktuar potencialisht që produkti i sigurisë të ndalojë funksionimin ose të japë ose bllokojë akses në skedarë gabimisht. Kaspersky më vonë i tha The Hacker News se e ka zgjidhur çështjen HardBreacher dhe e ka dorëzuar rregullimin përmes një përditësimi automatik, me opsionin që përdoruesit të nisin manualisht një përditësim të bazës së të dhënave.
Muajin e kaluar, studiuesi publikoi gjithashtu ShieldBreak, një zero-day i Microsoft Defender i gjurmuar si CVE-2026-69414. ShieldBreak mund të lejonte ekzekutim arbitrar kodi me privilegje SYSTEM, niveli më i lartë i llogarisë së integruar Windows. Ai vlerësohet si një anashkalim i patch-it për CVE-2026-50656, i njohur gjithashtu si RoguePlanet, dhe Microsoft nuk ka lëshuar një rregullim. Kompania e sigurisë LevelBlue e përshkroi ShieldBreak si kombinim të Cloud Files, manipulimit të hapësirës së emrave të Object Manager, thirrjes direkte të API-së së Windows Defender dhe një gare kohore në rrugën e korrigjimit. Rezultati, sipas LevelBlue, është një zinxhir ngritjeje lokale privilegji në të cilin motori i pastrimit i vetë Windows Defender ridrejtohet për të shkruar një DLL të furnizuar nga sulmuesi i quajtur phoneinfo.dll në dosjen Windows System32, pas së cilës ekzekutimi SYSTEM vijon përmes detyrës së integruar të raportimit të gabimeve të Windows. Kjo ilustron se si vetë mbrojtjet e pajisjeve fundore mund të bëhen një rrugë për sulmuesit kur komponentët e brendshëm keqpërdoren.
Chaotic Eclipse shprehu gjithashtu zhgënjim për përgjigjen e Microsoft, duke thënë se kompania vazhdon t'i injorojë dhe refuzon të komunikojë. Në një postim të datës 14 gusht 2026, studiuesi tha se kufizimet nga Microsoft e bëjnë të vështirë raportimin e defekteve te shitësit dhe se Microsoft nuk e kontrollon rastin. Studiuesi shtoi synimin për të filluar publikimin e defekteve për palë të treta në dritaren para Patch Tuesday, publikimi mujor i përditësimeve të sigurisë së Microsoft. Këto vërejtje janë pjesë e një modeli të zbulimit publik pa rregullim nga shitësi. Dobësitë specifike të përshkruara këtu kërkojnë që një sulmues të ketë tashmë kod që ekzekutohet në makinë, kështu që ato nuk janë vetë defekte të ekzekutimit të kodit në distancë, por mund ta kthejnë një bazë të vogël në kontroll të plotë të sistemit.
Përditësimi nga The Hacker News shtoi edhe dy publikime të tjera proof-of-concept nga Chaotic Eclipse. GreenSection synon një defekt të korrupsionit të memories së NVIDIA dhe shkakton që çdo aplikacion që përdor Vulkan ose OpenGL të prishet pas ekzekutimit të proof-of-concept-it. PrettyPrague është një defekt i ngritjes së privilegjeve në softuerin antivirus Avast të Gen Digital. Studiuesi thotë se PrettyPrague nxjerr bazën e të dhënave SAM duke abuzuar me një dobësi në Avast Sandbox dhe nxjerr një shell të plotë SYSTEM. Në kohën e shkrimit, proof-of-concept-i funksionon me Avast Antivirus plotësisht të patchuar në një Windows 11 25H2 të patchuar, dhe Chaotic Eclipse beson se defekti mund të prekë edhe produkte të tjera të Gen Digital si AVG dhe Norton. Një zëdhënës i Gen tha se kompania u bë e vetëdijshme kohët e fundit për dobësinë, filloi procedurat e përgjigjes së sigurisë dhe po zhvillon në mënyrë aktive një patch.
Për organizatat që përdorin pajisje fundore Windows së bashku me shërbime të hostingut në internet dhe cloud, një partner IT i fokusuar në siguri si AEU-I mund të ndihmojë të sigurohet që politikat e pajisjeve fundore, përjashtimet dhe përditësimet të rishikohen dhe të mbahen në përputhje me udhëzimet e shitësit si Tech Alert i CrowdStrike.
Si të Mbroheni
- Nëse kompania juaj përdor CrowdStrike Falcon, kontrolloni portalin e mbështetjes së shitësit për FalconFlank Tech Alert dhe ndiqni këshillat zyrtare për politikën e makrove të Office.
- Mbani Windows, antivirusin dhe mjetet e mbrojtjes së pajisjeve fundore të vendosura të përditësohen automatikisht, duke përfshirë çdo përditësim të bazës së të dhënave ose përkufizimeve.
- Shmangni hapjen e bashkëngjitjeve të emailit ose dokumenteve që kërkojnë të aktivizoni makrot (skripta të vogla të automatizuara), përveç nëse jeni të sigurt se ato vijnë nga një dërgues i besuar dhe janë të pritura.
- Përdorni një llogari standarde përdoruesi për punën e përditshme në vend të një llogarie administratori, në mënyrë që një defekt i ngritjes së privilegjeve të ketë më pak ndikim.
- Për llogaritë e serverit ose administratorit, zbatoni parimin e privilegjit minimal dhe rishikoni rregullisht se cilët përdorues mund të ekzekutojnë kod me të drejta të ngritura.
Dobësitë & Zgjidhjet
- CVE-2026-50656 Microsoft Defender flaw known as RoguePlanet; ShieldBreak is assessed as a patch bypass for this CVE. Shiko zgjidhjen & detajet →
- CVE-2026-69414 Microsoft Defender zero-day known as ShieldBreak that could allow arbitrary code execution with SYSTEM privileges; Microsoft has not released a fix. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- privilege escalation Një dobësi që i lejon një përdoruesi ose programi të fitojë të drejta aksesi më të larta se sa duhet.
- zero-day Një e metë sigurie që zbulohet publikisht përpara se prodhuesi i softuerit të ketë një rregullim të disponueshëm.
- proof-of-concept (PoC) Një program i vogël demonstrues ose kod që tregon se një e metë sigurie mund të përdoret, zakonisht jo një mjet i plotë sulmi.
- endpoint security Softuer i instaluar në kompjuterë dhe serverë për të zbuluar dhe bllokuar malware dhe kërcënime të tjera.
- DLL Një skedar i përbashkët që përmban kod që programet ngarkojnë në Windows; sulmuesit ndonjëherë mund të zëvendësojnë ose abuzojnë me këta skedarë për të ekzekutuar kodin e tyre.
- SYSTEM shell Një dritare komandimi që funksionon me llogarinë më të lartë të integruar të Windows, duke dhënë kontroll të plotë mbi kompjuterin.
- macros Skripta të vogla të automatizuara brenda dokumenteve të Office që mund të kryejnë veprime, ndonjëherë të përdorura me qëllim të keq.
- SAM database Një skedar Windows që ruan informacionin e fjalëkalimeve të llogarive lokale; nxjerrja e tij mund të ndihmojë sulmuesit të marrin kontrollin e llogarive.