FalconFlank Zero-Day Expõe Elevação de Privilégio no CrowdStrike Falcon
O pesquisador de segurança Chaotic Eclipse divulgou uma nova exploração zero-day direcionada ao sensor do CrowdStrike Falcon. A vulnerabilidade pode permitir que atacantes elevem privilégios em sistemas afetados.
TL;DR
- Uma nova exploração zero-day chamada FalconFlank tem como alvo o CrowdStrike Falcon.
- Ela permite a elevação de privilégios explorando recursos de remediação de macros do Office.
- A falha foi divulgada pelo pesquisador de segurança Chaotic Eclipse.
- Organizações que usam o CrowdStrike Falcon devem monitorar atualizações e orientações de mitigação.
- Essa vulnerabilidade destaca os riscos contínuos nas plataformas de detecção e resposta em endpoints.
Uma vulnerabilidade zero-day recentemente divulgada, chamada FalconFlank, representa um risco significativo para organizações que utilizam o CrowdStrike Falcon para proteção de endpoints. Descoberta e divulgada publicamente pelo pesquisador de segurança Chaotic Eclipse, a falha explora um componente relacionado à remediação de macros maliciosas dentro do sensor do Falcon.
A vulnerabilidade possibilita a elevação local de privilégios, potencialmente permitindo que atacantes com acesso limitado obtenham permissões de nível mais alto em sistemas comprometidos. Dado o uso generalizado do CrowdStrike Falcon em ambientes corporativos, essa divulgação destaca a importância do monitoramento contínuo e de processos rápidos de aplicação de correções.
Sobre a Vulnerabilidade
- O FalconFlank abusa da funcionalidade de remediação de macros do Office no CrowdStrike Falcon Sensor.
- É uma falha de elevação local de privilégios, exigindo acesso inicial ao sistema.
- Nenhuma correção oficial da CrowdStrike está disponível ainda, aumentando o risco de exposição.
- A exploração foi demonstrada por meio de uma prova de conceito (PoC) pública.
Impacto e Recomendações
- Organizações que utilizam o CrowdStrike Falcon devem avaliar sua exposição imediatamente.
- A CrowdStrike recomenda, no momento, desativar a política Windows Microsoft Office File Suspicious Macro Removal enquanto investiga; veja a declaração abaixo.
- Equipes de defesa devem monitorar logs de endpoints em busca de atividades suspeitas relacionadas ao tratamento de macros.
- Aplique correções fornecidas pelo fabricante assim que estiverem disponíveis.
- Considere segmentação de rede e políticas de menor privilégio para limitar o impacto potencial.
- Mantenha-se informado por meio de avisos oficiais da CrowdStrike e fontes confiáveis de segurança.
Resposta da CrowdStrike
Em 7 de setembro de 2026, um porta-voz da CrowdStrike forneceu a seguinte declaração (sem nome individual):
"We are actively investigating these claims and advise customers to disable the Microsoft Office File Suspicious Macro Removal Windows policy setting. Customers remain protected through the Cloud Anti-malware for Microsoft Office Files settings. We refer customers to the FalconFlank Tech Alert in the CrowdStrike support portal." — Porta-voz da CrowdStrike
Até esta atualização, ainda não há correção pública. O FalconFlank Tech Alert está disponível para clientes CrowdStrike no portal de suporte (não é um aviso público). Desativar a política Microsoft Office File Suspicious Macro Removal remove esse recurso do Falcon enquanto a investigação continua; trate a afirmação de que os clientes “permanecem protegidos” como orientação do fabricante, não como confirmação independente de que o caminho de elevação local de privilégios está fechado.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.