Een onderzoeker die bekendstaat als Chaotic Eclipse heeft FalconFlank gepubliceerd, een proof-of-concept voor een zero-day-kwetsbaarheid voor het uitbreiden van bevoegdheden in CrowdStrike Falcon Sensor. CrowdStrike zegt dat het dit onderzoekt en adviseert klanten om in de tussentijd een specifieke beleidsinstelling voor het verwijderen van macro’s uit te schakelen.
Volgens een README-bestand op GitHub dat de onderzoeker woensdag heeft gepubliceerd, maakt de exploit misbruik van de functie voor het verwijderen van kwaadaardige macro’s in Office binnen de Falcon Sensor. De exploit draait op een volledig bijgewerkte Windows 11 25H2-computer of Windows Server 2025 waarop Falcon is geïnstalleerd. De onderzoeker merkt op dat CrowdStrike de techniek mogelijk al detecteert, wat betekent dat testers uitsluitingen of een versleutelde variant nodig zouden hebben.
CrowdStrike heeft bevestigd dat het het rapport onderzoekt. “We onderzoeken deze beweringen actief en adviseren klanten om de Windows-beleidsinstelling voor het verwijderen van verdachte macro’s in Microsoft Office-bestanden uit te schakelen”, aldus een woordvoerder. Klanten blijven beschermd via de instellingen van Cloud Anti-malware for Microsoft Office Files, voegde het bedrijf eraan toe, waarbij het verwees naar een FalconFlank Tech Alert op zijn ondersteuningsportaal.
Derde leverancier in enkele weken
Enkele dagen vóór FalconFlank bracht dezelfde onderzoeker HardBreacher uit, een PoC voor het uitbreiden van rechten voor Kaspersky’s Windows-endpointproduct versie 14.0.0.504. Kaspersky vertelde The Hacker News dat het probleem is verholpen en dat de update automatisch of via een handmatige database-vernieuwing wordt geïnstalleerd.
Daarvoor was er ShieldBreak, geregistreerd als CVE-2026-69414, een zero-day in Microsoft Defender die het uitvoeren van willekeurige code met SYSTEM-rechten mogelijk maakt. Het betreft een omzeiling van een eerdere oplossing voor CVE-2026-50656, ook bekend als RoguePlanet. Microsoft heeft het CVE erkend en zegt dat er een update in ontwikkeling is, maar er is nog geen patch uitgebracht. Uit openbare tests blijkt dat de exploit alleen werkt wanneer Defender het actieve antivirusprogramma is.
Een aanhoudende impasse met Microsoft
Dezelfde alias is in verband gebracht met BlueHammer, RedSun en LegacyHive. In een bericht van 14 augustus zei de onderzoeker dat Microsoft „elke vorm van communicatie“ weigert en beweerde dat beperkingen hen verhinderen bugs aan andere leveranciers te melden. Microsoft heeft sindsdien verklaard dat het niet van plan is actie te ondernemen tegen personen die beveiligingsonderzoek uitvoeren of publiceren, maar behoudt zich het recht voor op te treden tegen illegale activiteiten.
Lees ook: CrowdStrike laat offensief en defensief AI tegen elkaar trainen