c010rNews
Ciberseguridad

Investigador publica PoC FalconFlank: escalada de privilegios en CrowdStrike Falcon

Chaotic Eclipse revela una vulnerabilidad zero‑day que permite elevar privilegios en sensores CrowdStrike Falcon en Windows 11 y Server 2025.

2 min de lecturaThe Hacker News0 vistas

El investigador de seguridad conocido como Chaotic Eclipse (también llamado INFINITE NIGHTMARE, MSNightmare y Nightmare‑Eclipse) ha subido a GitHub un PoC llamado FalconFlank. Se trata de un zero‑day que explota la función de remediación de macros maliciosas del sensor CrowdStrike Falcon para conseguir escalada de privilegios.

Según el README del repositorio, el fallo funciona en una instalación totalmente actualizada de Windows 11 25H2 o Windows Server 2025 con el agente Falcon activo. El atacante debe añadir la ruta del PoC a la lista de exclusiones o bien ofuscarlo y cambiar la técnica de carga del DLL para evadir las detecciones que, según el propio investigador, ya podrían existir en la plataforma de CrowdStrike.

El PoC crea un archivo DLL en C:\Windows\System32\MY_SNAKE_IS_SOLID.dll con permisos completos para el usuario actual, lo que abre la puerta a la ejecución de código con privilegios de sistema. Chaotic Eclipse describe la prueba como “básicamente duct‑tapped”, admitiendo que el exploit falla frecuentemente y requiere re‑intentos hasta lograr la carga del DLL.

Esta publicación llega pocos días después de que el mismo investigador divulgara otro PoC de escalada de privilegios contra el producto de endpoint de Kaspersky, denominado HardBreacher. En ambos casos la vulnerabilidad afecta al proceso de UI del antivirus, permitiendo al atacante interferir con el control de acceso a archivos y potencialmente dejar el sistema en un estado inestable.

El investigador también había puesto a disposición un PoC contra Microsoft Defender, llamado ShieldBreak (CVE‑2026‑69414), que combina manipulación del Cloud Files API, del namespace del Object Manager y una carrera de tiempo en la ruta de remediación. Microsoft aún no ha publicado un parche para esa vulnerabilidad.

CrowdStrike no ha respondido a la solicitud de comentarios de The Hacker News. El equipo de investigación advierte que, aunque la compañía podría haber desarrollado detecciones internas, la divulgación pública del PoC facilita que actores maliciosos reproduzcan la cadena de explotación en entornos vulnerables.

Para los equipos de seguridad y administradores de sistemas, la recomendación inmediata es revisar las políticas de exclusión del sensor Falcon y, si es posible, aplicar mitigaciones temporales como la desactivación de la remediación automática de macros o la monitorización de cargas de DLL en System32. Asimismo, es crucial mantener los agentes de CrowdStrike actualizados y consultar los boletines de seguridad de la empresa para cualquier firma de detección que haya sido añadida tras la publicación de FalconFlank.

Queda por ver si CrowdStrike lanzará un parche o una actualización de firmas que neutralice la técnica de carga del DLL. Mientras tanto, la comunidad deberá seguir de cerca los indicadores de compromiso asociados al PoC y considerar pruebas internas controladas para validar la efectividad de cualquier mitigación implementada.

Relacionado