Phát hiện lỗ hổng zero-day FalconFlank cho phép leo thang đặc quyền trên CrowdStrike Falcon
Một nhà nghiên cứu bảo mật vừa công bố PoC cho lỗ hổng zero-day mang tên FalconFlank, cho phép kẻ tấn công leo thang đặc quyền trên các hệ thống sử dụng CrowdStrike...
- Giọng nữ Bắc
Một nhà nghiên cứu bảo mật có biệt danh Chaotic Eclipse (còn được biết đến với các tên gọi khác như INFINITE NIGHTMARE, MSNightmare) vừa công bố chi tiết về một lỗ hổng zero-day mới có tên mã FalconFlank. Lỗ hổng này cho phép kẻ tấn công thực hiện leo thang đặc quyền trên các thiết bị đang cài đặt giải pháp bảo mật CrowdStrike Falcon.
Theo mô tả từ nhà nghiên cứu trên GitHub, FalconFlank khai thác cơ chế xử lý các macro độc hại trong Office của CrowdStrike Falcon Sensor. Mặc dù PoC (Proof-of-Concept) đã được công bố, nhà nghiên cứu cho rằng CrowdStrike có thể đã cập nhật các phương thức phát hiện cho lỗ hổng này. Để kiểm thử, người dùng cần thêm vào danh sách loại trừ (exclusions) hoặc thực hiện làm rối (obfuscate) mã PoC và thay đổi kỹ thuật nạp DLL.
PoC này được xác nhận hoạt động trên môi trường Windows 11 25H2 và Windows Server 2025 có cài đặt CrowdStrike Falcon. Hiện tại, phía CrowdStrike chưa đưa ra phản hồi chính thức về vấn đề này.
Đây không phải là lần đầu tiên Chaotic Eclipse công bố các lỗ hổng dạng này. Trước đó, nhà nghiên cứu cũng đã công bố PoC cho lỗ hổng HardBreacher trên phần mềm bảo mật của Kaspersky và lỗ hổng ShieldBreak (CVE-2026-69414) trên Microsoft Defender. ShieldBreak được đánh giá là một kỹ thuật patch bypass cho lỗ hổng CVE-2026-50656 trước đó, cho phép kẻ tấn công thực thi mã tùy ý với đặc quyền NT AUTHORITY\SYSTEM.
Nhà nghiên cứu cho biết việc công bố các lỗ hổng này xuất phát từ sự thiếu tương tác và phản hồi từ phía các nhà cung cấp phần mềm trong quá trình báo cáo lỗi, dẫn đến việc họ quyết định công khai các phát hiện của mình.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.