Специалист в области кибербезопасности, известный под ником Nightmare Eclipse (также называемый Chaotic Eclipse), который в последнее время активно публиковал критические уязвимости нулевого дня в операционной системе Windows, расширил сферу своей деятельности на других производителей программного обеспечения. Он представил общественности рабочий эксплоит для уязвимости класса 0-day под названием FalconFlank, которая присутствует в антивирусной платформе CrowdStrike Falcon и позволяет повысить уровень привилегий пользователя.

Стоит напомнить, что начиная с весны 2026 года Nightmare Eclipse систематически раскрывает эксплуатируемые уязвимости в системах безопасности, сосредоточивая внимание главным образом на операционной системе Windows и продуктах компании Microsoft Defender. На данный момент исследователь обнародовал девять подобных критических уязвимостей.

Причина такой деятельности заключается в том, что Nightmare Eclipse обвиняет команду Microsoft Security Response Center в игнорировании его уведомлений об уязвимостях, блокировке его учетных записей, удалении репозиториев с готовыми эксплуатами, а также в оскорбительном отношении и угрозах. Таким образом, публикация рабочих эксплуатов до выхода официальных патчей служит для него средством протеста и ответной меры.

Компания Microsoft, в свою очередь, критикует такую практику открытого раскрытия информации об уязвимостях до момента выпуска необходимых исправлений. Подробное описание этого многомесячного противостояния было опубликовано ранее.

Однако на этот раз Nightmare Eclipse утверждает, что выявленная им проблема относится не к продуктам Microsoft, а к платформе CrowdStrike Falcon. Согласно его объяснениям, уязвимость связана с механизмом автоматического удаления потенциально вредоносных макросов из файлов Microsoft Office. Система Falcon проверяет такие документы и удаляет подозрительные макросы еще до того, как пользователь откроет файл. Уязвимость FalconFlank позволяет злоумышленнику манипулировать этим механизмом для несанкционированного повышения привилегий.

По сведениям исследователя, его демонстрационный эксплоит успешно работает на полностью обновленных системах Windows 11 версии 25H2 и Windows Server 2025, при условии, что CrowdStrike Falcon настроен на использование конфигурации Phase 3 (Optimal Protection) с активированной функцией удаления опасных макросов.

Однако важно отметить, что производители CrowdStrike, вероятно, уже обновили антивирус для обнаружения данного вида атак. В связи с этим Nightmare Eclipse предполагает, что для практического тестирования уязвимости может потребоваться внести эксплоит в список исключений, замаскировать исходный код и применить альтернативные методы загрузки динамических библиотек.

Представители компании CrowdStrike сообщили, что ведут анализ предоставленной информации об уязвимости и рекомендуют клиентам временно отключить политику Microsoft Office File Suspicious Macro Removal в операционной системе Windows. При этом защитная функция для документов Office продолжит функционировать через облачный антивирусный модуль для файлов Office.

Действенность эксплуита FalconFlank была подтверждена известным экспертом в области информационной безопасности Кевином Бомонтом. Специалист также провел проверку нескольких других эксплуатов, которые Nightmare Eclipse опубликовал в течение последней недели.

По оценке Бомонта, переориентация исследователя на анализ уязвимостей в продуктах других компаний вместо Microsoft является закономерным процессом, поскольку проблемы с безопасностью распространены во всех решениях для защиты конечных точек.

Кевин Бомонт выразил надежду, что эти события побудят производителей средств безопасности повысить качество своих продуктов, отказаться от преувеличения гипотетических рисков, связанных с искусственным интеллектом, и вместо этого сосредоточиться на обеспечении безопасности собственного программного обеспечения.

Следует подчеркнуть, что FalconFlank не является единственным недавним открытием Nightmare Eclipse, не связанным с продуктами Microsoft. В конце августа 2026 года исследователь разоблачил уязвимость HardBreacher, представляющую собой критическое дыру нулевого дня, позволяющую повысить привилегии в антивирусе Kaspersky Endpoint Security. Компания Kaspersky сообщила, что данная проблема уже устранена и исправление распространяется через автоматическое обновление программы.

Еще одна недавно обнаруженная Nightmare Eclipse уязвимость PrettyPrague затрагивает антивирусное решение Avast компании Gen Digital. Данная уязвимость дает возможность злоупотребить изолированной средой Avast Sandbox, извлечь критическую базу данных SAM и получить оболочку с максимальными правами доступа SYSTEM. Специалисты Gen Digital уже подтвердили наличие проблемы в некоторых своих решениях и указали, что занимаются разработкой исправлений.

Кроме того, Nightmare Eclipse обнародовал информацию о критической уязвимости GreenSection, связанной с повреждением памяти в программном обеспечении компании Nvidia. Однако, по мнению Бомонта, данная уязвимость позволяет только вызвать отказ в обслуживании системы без возможности нанесения более серьезного ущерба.