Biztonsági kutató proof-of-concept kódot tett közzé egy FalconFlank névre keresztelt, feltételezett zero-day sérülékenységhez, amely a CrowdStrike Falcon Sensor Windows-változatát érintheti.
A technika állítólag lehetővé teszi, hogy egy már helyi hozzáféréssel rendelkező, alacsony jogosultságú felhasználó NT AUTHORITY\SYSTEM szintre emelje jogosultságait.
Fontos azonban, hogy a helyzet jelenleg még nem tekinthető teljesen lezártnak: a CrowdStrike vizsgálja a kutató állításait, és egyelőre nincs nyilvánosan közölt CVE-azonosító, CVSS-pontszám vagy teljes érintettverzió-lista.
Mi az a FalconFlank?
A FalconFlank nem klasszikus memóriahibát vagy távoli kódfuttatási sérülékenységet próbál kihasználni.
A kutató szerint a támadás a Falcon Sensor Microsoft Office rosszindulatú makrókat eltávolító funkcióját használja fel a jogosultságnövelési lánc részeként.
A lényeg:
a támadó megpróbálja a magas jogosultsággal működő biztonsági szoftvert rávenni arra, hogy egy privilegizált fájlműveletet az általa meghatározott célra hajtson végre.
Ez különösen érdekes támadási modell, mert ebben az esetben maga a védelmi mechanizmus válhat a privilege escalation eszközévé.
Hogyan működhet a támadás?
A nyilvánosságra hozott kód alapján a FalconFlank több Windows fájlrendszer-funkciót kombinál.
A PoC többek között:
- reparse pointokat használ;
- létrehoz egy
FALCONFLANKnevű named pipe-ot; - natív Windows fájlrendszer-funkciókat alkalmaz;
- megemeli a process és thread prioritását.
Ez utóbbi arra utal, hogy a támadás egy időzítésérzékeny race condition kihasználására épülhet.
A Windows reparse point önmagában legitim mechanizmus. Többek között junctionök és szimbolikus linkek működésében használatos.
A probléma akkor jelentkezhet, amikor:
- egy alacsony jogosultságú felhasználó manipulálhat egy fájlútvonalat;
- egy SYSTEM jogosultságú szolgáltatás hozzáfér ehhez;
- az útvonal feloldása közben a támadó megváltoztatja annak célját;
- a privilegizált szolgáltatás végül egy védett helyre ír.
Ha ez valóban reprodukálható a Falconban, a támadó elérheti, hogy a biztonsági szoftver saját SYSTEM jogosultságával végezzen el egy támadó által befolyásolt fájlműveletet.
Mit jelent a SYSTEM jogosultság?
Az NT AUTHORITY\SYSTEM a Windows egyik legmagasabb jogosultsági szintje.
Sikeres kihasználás esetén egy támadó potenciálisan:
- módosíthat rendszerfájlokat;
- hozzáférhet védett adatokhoz;
- új fiókokat hozhat létre;
- manipulálhat szolgáltatásokat;
- perzisztenciát építhet ki;
- hozzáférhet további hitelesítő adatokhoz;
- előkészítheti a laterális mozgást.
Ezért egy helyi privilege escalation hiba akkor is súlyos lehet, ha önmagában nem biztosít kezdeti hozzáférést a számítógéphez.
Nem távolról kihasználható sérülékenységről van szó
Ez fontos különbség.
A FalconFlank jelenlegi leírása szerint local privilege escalation (LPE) támadás.
A támadónak először valamilyen módon kódot kell tudnia futtatni az érintett gépen, például:
- kompromittált felhasználói fiókkal;
- phishinggel;
- rosszindulatú melléklettel;
- másik sérülékenységgel;
- ellopott távoli hozzáférési adatokkal.
A FalconFlank ezután szolgálhatna második lépcsőként:
User → FalconFlank → SYSTEM
Mely rendszerek érintettek?
Ez jelenleg az egyik legnagyobb nyitott kérdés.
A kutató állítása szerint sikeresen tesztelte a technikát:
- teljesen frissített Windows 11 25H2;
- Windows Server 2025;
- Falcon „Phase 3 Optimal Protection”
környezetben.
Ez azonban nem bizonyítja, hogy minden Falcon Sensor-verzió vagy minden konfiguráció érintett.
A kihasználhatóságot befolyásolhatja:
- Falcon Sensor build;
- prevention policy;
- Office malicious-macro removal állapota;
- Windows fájlrendszer-védelem;
- application control;
- CrowdStrike cloud-delivered detection.
A CrowdStrike reagált – és ez most a legfontosabb
A CrowdStrike közölte, hogy aktívan vizsgálja a bejelentést, és közben konkrét ideiglenes intézkedést javasolt ügyfeleinek.
A vállalat szerint:
👉 kapcsolják ki a Microsoft Office File Suspicious Macro Removal Windows policy setting beállítást.
A CrowdStrike ugyanakkor jelezte, hogy az ügyfelek továbbra is védettek maradnak a:
Cloud Anti-malware for Microsoft Office Files
funkción keresztül.
A vállalat további technikai információkat a CrowdStrike ügyfélportálján található FalconFlank Tech Alertben biztosít.
Ez lényeges fejlemény: bár a CrowdStrike még nem jelentette ki nyilvánosan, hogy a kutató által leírt sérülékenységet teljes egészében megerősítette, már konkrét konfigurációs intézkedést javasol.
Nem ez az első hasonló EDR-támadási koncepció
A FalconFlank egy szélesebb biztonsági problémára világít rá.
Az EDR- és antivírus-termékeknek rendkívül magas jogosultságokra van szükségük ahhoz, hogy:
- fájlokat töröljenek;
- malware-t karanténba helyezzenek;
- folyamatokat állítsanak le;
- rendszerterületeket vizsgáljanak;
- fenyegetéseket távolítsanak el.
Ez azonban azt is jelenti, hogy egy hibásan implementált remediation művelet potenciálisan privilege escalation primitive-vé válhat.
A kutató korábban más endpoint-security termékekkel kapcsolatban is publikált hasonló technikákat, köztük a Microsoft Defenderhez kapcsolódó ShieldBreak támadást.
Mit tegyenek most a CrowdStrike ügyfelek?
A CrowdStrike jelenlegi útmutatása alapján a legfontosabb lépés a Microsoft Office File Suspicious Macro Removal Windows policy setting kikapcsolása, miközben a Falcon védelmét nem szabad leállítani.
Emellett érdemes:
- felmérni a telepített Falcon Sensor-verziókat;
- ellenőrizni az alkalmazott prevention policy-ket;
- követni a CrowdStrike FalconFlank Tech Alert frissítéseit;
- figyelni a védett Windows könyvtárakban megjelenő szokatlan DLL-eket;
- monitorozni a reparse point manipulációkat;
- vizsgálni a szokatlan named pipe aktivitást;
- korrelálni az alacsony jogosultságú folyamatok és a privilegizált Falcon fájlműveletek eseményeit.
A publikus PoC-t nem célszerű éles rendszereken kipróbálni.
Aktív kihasználásról jelenleg nincs bizonyíték
A proof-of-concept nyilvánosságra kerülése növeli a kockázatot, mert más kutatók és támadók is elemezhetik és módosíthatják a technikát.
Ugyanakkor jelenleg nincs nyilvános bizonyíték arra, hogy a FalconFlanket valódi támadásokban használták volna.
Nincs még:
- publikus CVE;
- hivatalos CVSS;
- teljes érintettverzió-lista;
- nyilvánosan megerősített in-the-wild exploitation.
Ezért a helyes megközelítés jelenleg nem a pánikszerű Falcon-eltávolítás, hanem:
mitigáció + monitoring + vendor guidance követése.
Következtetés
A FalconFlank különösen érdekes példája annak, hogyan változik az endpoint security támadási felülete.
Az EDR olyan magas jogosultságokkal működik, amelyek nélkül nem tudná megvédeni a rendszert. Ugyanez a jogosultság azonban komoly kockázattá válhat, ha egy támadó képes manipulálni valamely privilegizált remediation folyamatot.
A CrowdStrike vizsgálata még folyamatban van, ezért a sérülékenység pontos hatása és érintettsége változhat.
A jelenlegi legfontosabb üzenet:
👉 ne kapcsold ki a Falcont, hanem alkalmazd a CrowdStrike által javasolt policy-módosítást, és kövesd a hivatalos FalconFlank Tech Alertet.




