Специалист по информационной безопасности под псевдонимом Chaotic Eclipse (также известный как INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse) опубликовал новую критическую уязвимость под названием FalconFlank, которая позволяет повысить привилегии в системе защиты CrowdStrike Falcon.

По словам исследователя, опубликовавшего информацию в файле README на GitHub, FalconFlank представляет собой уязвимость повышения привилегий, которая использует функцию нейтрализации вредоносных макросов в CrowdStrike Falcon Sensor. Специалист отметил, что компания CrowdStrike, вероятно, уже разработала методы обнаружения данной уязвимости.

Исследователь рекомендует при тестировании либо добавить уязвимость в список исключений, либо обфусцировать код и изменить способ загрузки динамической библиотеки.

Концепция эксплуатации была успешно протестирована на полностью обновленных системах Windows 11 версии 25H2 и Windows Server 2025 с установленным CrowdStrike Falcon.

Это открытие произошло вскоре после того, как Chaotic Eclipse представил концепцию эксплуатации для другой уязвимости повышения привилегий, обнаруженной в продукте Kaspersky для защиты конечных точек версии 14.0.0.504. Эта уязвимость получила название HardBreacher.

Исследователь отметил, что концепция эксплуатации не совершенна и требует нескольких попыток для успешного выполнения. При успешном срабатывании она создает файл в системной директории с полными правами доступа для текущего пользователя.

По наблюдениям специалиста, при получении контроля над процессом интерфейса Kaspersky полностью теряет функциональность. Это позволяет манипулировать доступом к файлам и привести операционную систему в нестабильное состояние.

Месяц назад исследователь также обнародовал информацию об уязвимости в Microsoft Defender под названием ShieldBreak (идентификатор CVE-2026-69414), которая позволяет выполнять произвольный код с правами системного администратора. Данная уязвимость является обходом патча для уязвимости CVE-2026-50656 (RoguePlanet). Microsoft до сих пор не выпустила обновление безопасности.

ShieldBreak, как и предыдущие обнаруженные уязвимости, использует различные компоненты операционной системы Windows. Если предыдущие версии эксплойтов использовали облачные API и службы системы, то ShieldBreak комбинирует несколько методов: работу с облачными файлами, манипуляцию пространством имен Object Manager, прямой вызов API Windows Defender и использование временного окна в процессе нейтрализации угроз.

В результате атаки движок обнаружения и нейтрализации угроз Windows Defender перенаправляется для записи контролируемой файла в системный каталог, после чего осуществляется выполнение кода с правами SYSTEM через встроенную задачу сообщения об ошибках Windows.

Вскоре после этого исследователь заявил, что Microsoft отказывает ему в установлении контакта и попытается представить его в виде преступника.

Специалист выразил недовольство тем, что не может сообщить об обнаруженных уязвимостях другим компаниям из-за ограничений, наложенных Microsoft, и призвал компанию пересмотреть его ситуацию. Исследователь указал, что в будущем может начать публиковать информацию об уязвимостях в продуктах третьих сторон в период до выпуска очередного обновления безопасности.