← Voltar ao blog

FalconFlank Zero-Day Expõe Elevação de Privilégio no CrowdStrike Falcon

O pesquisador de segurança Chaotic Eclipse divulgou uma nova exploração zero-day direcionada ao sensor do CrowdStrike Falcon. A vulnerabilidade pode permitir que atacantes elevem privilégios em sistemas afetados.

TL;DR

  • Uma nova exploração zero-day chamada FalconFlank tem como alvo o CrowdStrike Falcon.
  • Ela permite a elevação de privilégios explorando recursos de remediação de macros do Office.
  • A falha foi divulgada pelo pesquisador de segurança Chaotic Eclipse.
  • Organizações que usam o CrowdStrike Falcon devem monitorar atualizações e orientações de mitigação.
  • Essa vulnerabilidade destaca os riscos contínuos nas plataformas de detecção e resposta em endpoints.

Uma vulnerabilidade zero-day recentemente divulgada, chamada FalconFlank, representa um risco significativo para organizações que utilizam o CrowdStrike Falcon para proteção de endpoints. Descoberta e divulgada publicamente pelo pesquisador de segurança Chaotic Eclipse, a falha explora um componente relacionado à remediação de macros maliciosas dentro do sensor do Falcon.

A vulnerabilidade possibilita a elevação local de privilégios, potencialmente permitindo que atacantes com acesso limitado obtenham permissões de nível mais alto em sistemas comprometidos. Dado o uso generalizado do CrowdStrike Falcon em ambientes corporativos, essa divulgação destaca a importância do monitoramento contínuo e de processos rápidos de aplicação de correções.

Sobre a Vulnerabilidade

  • O FalconFlank abusa da funcionalidade de remediação de macros do Office no CrowdStrike Falcon Sensor.
  • É uma falha de elevação local de privilégios, exigindo acesso inicial ao sistema.
  • Nenhuma correção oficial da CrowdStrike está disponível ainda, aumentando o risco de exposição.
  • A exploração foi demonstrada por meio de uma prova de conceito (PoC) pública.

Impacto e Recomendações

  • Organizações que utilizam o CrowdStrike Falcon devem avaliar sua exposição imediatamente.
  • A CrowdStrike recomenda, no momento, desativar a política Windows Microsoft Office File Suspicious Macro Removal enquanto investiga; veja a declaração abaixo.
  • Equipes de defesa devem monitorar logs de endpoints em busca de atividades suspeitas relacionadas ao tratamento de macros.
  • Aplique correções fornecidas pelo fabricante assim que estiverem disponíveis.
  • Considere segmentação de rede e políticas de menor privilégio para limitar o impacto potencial.
  • Mantenha-se informado por meio de avisos oficiais da CrowdStrike e fontes confiáveis de segurança.

Resposta da CrowdStrike

Em 7 de setembro de 2026, um porta-voz da CrowdStrike forneceu a seguinte declaração (sem nome individual):

"We are actively investigating these claims and advise customers to disable the Microsoft Office File Suspicious Macro Removal Windows policy setting. Customers remain protected through the Cloud Anti-malware for Microsoft Office Files settings. We refer customers to the FalconFlank Tech Alert in the CrowdStrike support portal." — Porta-voz da CrowdStrike

Até esta atualização, ainda não há correção pública. O FalconFlank Tech Alert está disponível para clientes CrowdStrike no portal de suporte (não é um aviso público). Desativar a política Microsoft Office File Suspicious Macro Removal remove esse recurso do Falcon enquanto a investigação continua; trate a afirmação de que os clientes “permanecem protegidos” como orientação do fabricante, não como confirmação independente de que o caminho de elevação local de privilégios está fechado.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.