BookinglyTech News
Ciberseguridad

FalconFlank: un zero-day en CrowdStrike concede permisos SYSTEM en Windows

Un investigador anónimo ha publicado una explotación para escalar privilegios a SYSTEM en Windows 11 y Server 2025 mediante un fallo en la gestión de macros.

2 min de lecturaBleepingComputer0 vistas

Un investigador de seguridad anónimo bajo el seudónimo Nightmare Eclipse ha publicado una explotación para un zero-day en CrowdStrike Falcon llamado FalconFlank. La vulnerabilidad permite a los atacantes escalar privilegios y obtener un prompt de comandos con permisos SYSTEM en sistemas Windows al día, incluyendo Windows 11 25H2 y Windows Server 2025, siempre que ejecuten la plataforma de seguridad de terminal de la compañía. El fallo abusa de la característica de remediación de macros maliciosas de Microsoft Office integrada en el sensor de CrowdStrike Falcon. En este momento, la vulnerabilidad no ha sido asignada con un identificador CVE oficial, pero funciona en entornos completamente actualizados. Nightmare Eclipse advierte que CrowdStrike probablemente ya tenga detecciones implementadas, por lo que los que deseen probarlo podrían necesitar añadir exclusiones u ofuscar la carga de la dll. Por su parte, un portavoz de CrowdStrike confirmó que están investigando activamente las afirmaciones del investigador. La compañía recomienda a sus clientes desactivar la configuración de política de Windows de Microsoft Office que controla la función de eliminación de macros sospechosos de archivos. Aseguraron que la protección sigue vigente a través de la configuración de Anti-malware en la nube para archivos de Office y remitieron a los clientes a una alerta técnica en su portal de soporte, aunque este documento no es público y requiere acceso a la cuenta de soporte de la empresa. CrowdStrike no ha proporcionado aún una copia de la alerta ni ha confirmado la asignación de un CVE. Esta publicación forma parte de una oleada de vulnerabilidades que Nightmare Eclipse ha sacado a la luz esta semana, incluyendo exploits de escalada de privilegios para Kaspersky Antivirus for Endpoint y Avast Antivirus, así como un zero-day de denegación de servicio para Nvidia. El experto en ciberseguridad Kevin Beaumont confirmó que estas explotaciones de escalada de privilegios son reales y funcionan. El investigador lleva desde abril divulgando zero-days contra productos de Microsoft, como Microsoft Defender y BitLocker, algunos de los cuales aún esperan parche oficial tras las advertencias de acción legal de Microsoft.