Onderzoeker publiceert FalconFlank: zero-day-rechtenverhoging in CrowdStrike Falcon

Onderzoeker Chaotic Eclipse publiceerde FalconFlank, een zero-day-PoC die misbruik maakt van hoe CrowdStrike Falcon macro's afhandelt.

Een beveiligingsonderzoeker die zichzelf Chaotic Eclipse noemt (ook bekend onder de namen Infinite Nightmare, MSNightmare en Nightmare-Eclipse) heeft een proof-of-concept gepubliceerd voor een zero-day-kwetsbaarheid in CrowdStrike Falcon Sensor, gedoopt FalconFlank. Volgens de onderzoeker misbruikt de fout hoe Falcon Sensor omgaat met het opruimen van kwaadaardige macro’s in Office-documenten, wat leidt tot rechtenverhoging.

De proof-of-concept werkt naar eigen zeggen op een volledig bijgewerkte Windows 11 25H2-machine of Windows Server 2025 met CrowdStrike Falcon. Om de PoC daadwerkelijk te kunnen testen, moet een gebruiker die wel aan uitsluitingen toevoegen of de PoC obfusqueren en de DLL-laadtechniek aanpassen — een aanwijzing dat Falcon zelf al detecteert op de meest voor de hand liggende variant van de aanval.

Technische diepgang is op dit moment beperkt: The Hacker News heeft CrowdStrike om een reactie gevraagd, maar op het moment van publicatie was die nog niet binnen. De onderzoeker zelf merkt op dat CrowdStrike “mogelijk al detecties heeft” voor de kwetsbaarheid, wat suggereert dat het bedrijf op de hoogte is, al ontbreekt een officiële patch-tijdlijn vooralsnog.

Voor organisaties die CrowdStrike Falcon draaien is dit vooral een kwestie van alert blijven op een update van de fabrikant — met een gepubliceerde PoC in omloop kan misbruik in de praktijk snel volgen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.