CrowdStrike, encargado de proteger Windows, otorga privilegios SYSTEM; Nightmare‑Eclipse publicó el exploit FalconFlank

CrowdStrike, encargado de proteger Windows, otorga privilegios SYSTEM; Nightmare‑Eclipse publicó el exploit FalconFlank

Un agente de protección con privilegios máximos se transformó inesperadamente en una herramienta para apoderarse de esos privilegios.

image

El agente de protección CrowdStrike Falcon puede abrir por sí mismo el camino hacia privilegios máximos en Windows. El investigador Chaotic Eclipse, también conocido como MSNightmare y Nightmare Eclipse, publicó un exploit de demostración FalconFlank para una vulnerabilidad zero-day declarada, que permite a un usuario local elevar privilegios a través del mecanismo de eliminación de macros maliciosos de Microsoft Office.

Según el autor, FalconFlank funciona en Windows 11 25H2 totalmente actualizados y en Windows Server 2025 con CrowdStrike Falcon en modo Phase 3 Optimal Protection. Para el ataque debe estar activada la función Microsoft Office file malicious macro removal, que permite a Falcon intervenir automáticamente en documentos infectados.

El riesgo está relacionado con que el agente de protección realiza operaciones con altos privilegios. El código de FalconFlank manipula el sistema de archivos de Windows y redirige las operaciones de Falcon de modo que obtiene la posibilidad de modificar la biblioteca del sistema bcrypt.dll en el directorio de PowerShell. Luego el exploit ejecuta una tarea del sistema de Windows que carga la DLL reemplazada. Como resultado, el código del atacante puede ejecutarse con privilegios SYSTEM, es decir, con prácticamente control total del equipo.

FalconFlank corresponde a vulnerabilidades locales de elevación de privilegios. El exploit por sí solo no permite comprometer un equipo a través de Internet. El atacante primero debe obtener la capacidad de ejecutar código con una cuenta de usuario normal, tras lo cual la brecha puede convertir el acceso limitado en control total sobre Windows.

Chaotic Eclipse ha publicado en los últimos meses una serie de hallazgos similares. En agosto, el investigador mostró ShieldBreak, un supuestoudir el parche de Microsoft Defender que también permite obtener privilegios SYSTEM. Poco antes de FalconFlank, el autor lanzó HardBreacher para Kaspersky Endpoint Security. La historia de publicaciones del investigador comenzó tras un conflicto con Microsoft en torno al tratamiento de las vulnerabilidades encontradas.

El autor puso a disposición pública el código fuente y la versión compilada de FalconFlank. Chaotic Eclipse considera que CrowdStrike podría ya haber añadido la detección de una prueba de concepto concreta; sin embargo, la existencia de detección no equivale a la corrección de la vulnerabilidad.

Al momento de la publicación, CrowdStrike no había confirmado públicamente la vulnerabilidad, no había publicado una corrección independiente ni asignado un CVE al problema. Por ello, por ahora es más correcto considerar a FalconFlank como una vulnerabilidad zero-day declarada cuya eficacia fue demostrada por el autor de la prueba de concepto, pero que CrowdStrike no ha confirmado oficialmente.