🚨 Kritikus zero-day gyanú a CrowdStrike Falconban – SYSTEM jogosultságot szerezhet a támadó

CrowdStrike FalconFlank zero-day: SYSTEM jogosultságot adhat a hiba

Biztonsági kutató proof-of-concept kódot tett közzé egy FalconFlank névre keresztelt, feltételezett zero-day sérülékenységhez, amely a CrowdStrike Falcon Sensor Windows-változatát érintheti.

A technika állítólag lehetővé teszi, hogy egy már helyi hozzáféréssel rendelkező, alacsony jogosultságú felhasználó NT AUTHORITY\SYSTEM szintre emelje jogosultságait.

Fontos azonban, hogy a helyzet jelenleg még nem tekinthető teljesen lezártnak: a CrowdStrike vizsgálja a kutató állításait, és egyelőre nincs nyilvánosan közölt CVE-azonosító, CVSS-pontszám vagy teljes érintettverzió-lista.

Mi az a FalconFlank?

A FalconFlank nem klasszikus memóriahibát vagy távoli kódfuttatási sérülékenységet próbál kihasználni.

A kutató szerint a támadás a Falcon Sensor Microsoft Office rosszindulatú makrókat eltávolító funkcióját használja fel a jogosultságnövelési lánc részeként.

A lényeg:

a támadó megpróbálja a magas jogosultsággal működő biztonsági szoftvert rávenni arra, hogy egy privilegizált fájlműveletet az általa meghatározott célra hajtson végre.

Ez különösen érdekes támadási modell, mert ebben az esetben maga a védelmi mechanizmus válhat a privilege escalation eszközévé.

Hogyan működhet a támadás?

A nyilvánosságra hozott kód alapján a FalconFlank több Windows fájlrendszer-funkciót kombinál.

A PoC többek között:

  • reparse pointokat használ;
  • létrehoz egy FALCONFLANK nevű named pipe-ot;
  • natív Windows fájlrendszer-funkciókat alkalmaz;
  • megemeli a process és thread prioritását.

Ez utóbbi arra utal, hogy a támadás egy időzítésérzékeny race condition kihasználására épülhet.

A Windows reparse point önmagában legitim mechanizmus. Többek között junctionök és szimbolikus linkek működésében használatos.

A probléma akkor jelentkezhet, amikor:

  1. egy alacsony jogosultságú felhasználó manipulálhat egy fájlútvonalat;
  2. egy SYSTEM jogosultságú szolgáltatás hozzáfér ehhez;
  3. az útvonal feloldása közben a támadó megváltoztatja annak célját;
  4. a privilegizált szolgáltatás végül egy védett helyre ír.

Ha ez valóban reprodukálható a Falconban, a támadó elérheti, hogy a biztonsági szoftver saját SYSTEM jogosultságával végezzen el egy támadó által befolyásolt fájlműveletet.

Mit jelent a SYSTEM jogosultság?

Az NT AUTHORITY\SYSTEM a Windows egyik legmagasabb jogosultsági szintje.

Sikeres kihasználás esetén egy támadó potenciálisan:

  • módosíthat rendszerfájlokat;
  • hozzáférhet védett adatokhoz;
  • új fiókokat hozhat létre;
  • manipulálhat szolgáltatásokat;
  • perzisztenciát építhet ki;
  • hozzáférhet további hitelesítő adatokhoz;
  • előkészítheti a laterális mozgást.

Ezért egy helyi privilege escalation hiba akkor is súlyos lehet, ha önmagában nem biztosít kezdeti hozzáférést a számítógéphez.

Nem távolról kihasználható sérülékenységről van szó

Ez fontos különbség.

A FalconFlank jelenlegi leírása szerint local privilege escalation (LPE) támadás.

A támadónak először valamilyen módon kódot kell tudnia futtatni az érintett gépen, például:

  • kompromittált felhasználói fiókkal;
  • phishinggel;
  • rosszindulatú melléklettel;
  • másik sérülékenységgel;
  • ellopott távoli hozzáférési adatokkal.

A FalconFlank ezután szolgálhatna második lépcsőként:

User → FalconFlank → SYSTEM

Mely rendszerek érintettek?

Ez jelenleg az egyik legnagyobb nyitott kérdés.

A kutató állítása szerint sikeresen tesztelte a technikát:

  • teljesen frissített Windows 11 25H2;
  • Windows Server 2025;
  • Falcon „Phase 3 Optimal Protection”

környezetben.

Ez azonban nem bizonyítja, hogy minden Falcon Sensor-verzió vagy minden konfiguráció érintett.

A kihasználhatóságot befolyásolhatja:

  • Falcon Sensor build;
  • prevention policy;
  • Office malicious-macro removal állapota;
  • Windows fájlrendszer-védelem;
  • application control;
  • CrowdStrike cloud-delivered detection.

A CrowdStrike reagált – és ez most a legfontosabb

A CrowdStrike közölte, hogy aktívan vizsgálja a bejelentést, és közben konkrét ideiglenes intézkedést javasolt ügyfeleinek.

A vállalat szerint:

👉 kapcsolják ki a Microsoft Office File Suspicious Macro Removal Windows policy setting beállítást.

A CrowdStrike ugyanakkor jelezte, hogy az ügyfelek továbbra is védettek maradnak a:

Cloud Anti-malware for Microsoft Office Files

funkción keresztül.

A vállalat további technikai információkat a CrowdStrike ügyfélportálján található FalconFlank Tech Alertben biztosít.

Ez lényeges fejlemény: bár a CrowdStrike még nem jelentette ki nyilvánosan, hogy a kutató által leírt sérülékenységet teljes egészében megerősítette, már konkrét konfigurációs intézkedést javasol.

Nem ez az első hasonló EDR-támadási koncepció

A FalconFlank egy szélesebb biztonsági problémára világít rá.

Az EDR- és antivírus-termékeknek rendkívül magas jogosultságokra van szükségük ahhoz, hogy:

  • fájlokat töröljenek;
  • malware-t karanténba helyezzenek;
  • folyamatokat állítsanak le;
  • rendszerterületeket vizsgáljanak;
  • fenyegetéseket távolítsanak el.

Ez azonban azt is jelenti, hogy egy hibásan implementált remediation művelet potenciálisan privilege escalation primitive-vé válhat.

A kutató korábban más endpoint-security termékekkel kapcsolatban is publikált hasonló technikákat, köztük a Microsoft Defenderhez kapcsolódó ShieldBreak támadást.

Mit tegyenek most a CrowdStrike ügyfelek?

A CrowdStrike jelenlegi útmutatása alapján a legfontosabb lépés a Microsoft Office File Suspicious Macro Removal Windows policy setting kikapcsolása, miközben a Falcon védelmét nem szabad leállítani.

Emellett érdemes:

  • felmérni a telepített Falcon Sensor-verziókat;
  • ellenőrizni az alkalmazott prevention policy-ket;
  • követni a CrowdStrike FalconFlank Tech Alert frissítéseit;
  • figyelni a védett Windows könyvtárakban megjelenő szokatlan DLL-eket;
  • monitorozni a reparse point manipulációkat;
  • vizsgálni a szokatlan named pipe aktivitást;
  • korrelálni az alacsony jogosultságú folyamatok és a privilegizált Falcon fájlműveletek eseményeit.

A publikus PoC-t nem célszerű éles rendszereken kipróbálni.

Aktív kihasználásról jelenleg nincs bizonyíték

A proof-of-concept nyilvánosságra kerülése növeli a kockázatot, mert más kutatók és támadók is elemezhetik és módosíthatják a technikát.

Ugyanakkor jelenleg nincs nyilvános bizonyíték arra, hogy a FalconFlanket valódi támadásokban használták volna.

Nincs még:

  • publikus CVE;
  • hivatalos CVSS;
  • teljes érintettverzió-lista;
  • nyilvánosan megerősített in-the-wild exploitation.

Ezért a helyes megközelítés jelenleg nem a pánikszerű Falcon-eltávolítás, hanem:

mitigáció + monitoring + vendor guidance követése.

Következtetés

A FalconFlank különösen érdekes példája annak, hogyan változik az endpoint security támadási felülete.

Az EDR olyan magas jogosultságokkal működik, amelyek nélkül nem tudná megvédeni a rendszert. Ugyanez a jogosultság azonban komoly kockázattá válhat, ha egy támadó képes manipulálni valamely privilegizált remediation folyamatot.

A CrowdStrike vizsgálata még folyamatban van, ezért a sérülékenység pontos hatása és érintettsége változhat.

A jelenlegi legfontosabb üzenet:

👉 ne kapcsold ki a Falcont, hanem alkalmazd a CrowdStrike által javasolt policy-módosítást, és kövesd a hivatalos FalconFlank Tech Alertet.

Az oldal tartalma nem másolható!