Nhà nghiên cứu phát hành PoC FalconFlank cho thấy lỗ hổng leo thang đặc quyền trong CrowdStrike Falcon

Nhà nghiên cứu bảo mật Chaotic Eclipse đã công bố một lỗ hổng zero-day mới mang tên FalconFlank, một lỗi leo thang đặc quyền ảnh hưởng đến Crowdstrike Falcon. FalconFlank lạm dụng cơ chế xử lý các macro độc hại trong CrowdStrike Falcon Sensor để chiếm quyền kiểm soát hệ thống. PoC này đã được xác nhận hoạt động trên Windows 11 và Windows Server 2025.
Minh họa lỗ hổng Windows

Nhà nghiên cứu bảo mật được biết đến với biệt danh Chaotic Eclipse (còn gọi là INFINITE NIGHTMARE, MSNightmare và Nightmare-Eclipse) đã công bố một lỗ hổng zero-day mới mang tên FalconFlank, một lỗi leo thang đặc quyền (privilege escalation) ảnh hưởng đến Crowdstrike Falcon.

"FalconFlank là một lỗ hổng zero-day leo thang đặc quyền lạm dụng cơ chế khắc phục macro văn phòng độc hại trong CrowdStrike Falcon Sensor," nhà nghiên cứu cho biết trong tệp README trên GitHub, đồng thời lưu ý thêm rằng công ty an ninh mạng này có thể đã cập nhật các biện pháp phát hiện cho lỗi này vào lúc này.
"Vì vậy, nếu bạn muốn thử nghiệm, bạn phải thêm nó vào danh sách loại trừ hoặc làm xáo trộn (obfuscate) PoC và thay đổi kỹ thuật tải DLL."

Bản PoC, theo nhà nghiên cứu, hoạt động trên các máy Windows 11 25H2 đã cập nhật đầy đủ hoặc Windows Server 2025 có cài đặt Crowdstrike Falcon. The Hacker News đã liên hệ với CrowdStrike để xin ý kiến phản hồi và chúng tôi sẽ cập nhật bài viết nếu nhận được phản hồi từ họ.

Sự việc này diễn ra chỉ vài ngày sau khi Chaotic Eclipse phát hành PoC cho một lỗ hổng leo thang đặc quyền khác ảnh hưởng đến sản phẩm bảo mật điểm cuối của Kaspersky dành cho Windows (phiên bản 14.0.0.504). Mã khai thác này được đặt tên mã là HardBreacher.

"Bản PoC này chưa ở trạng thái tốt nhất, nó cơ bản chỉ là một bản chắp vá, tôi chỉ vừa làm cho nó hoạt động được," nhà nghiên cứu nói. "Nó có thể không chạy được và báo lỗi, vì vậy bạn chỉ cần chạy lại. Nếu thành công, nó sẽ tạo một tệp tại C:\Windows\System32\MY_SNAKE_IS_SOLID.dll với đầy đủ quyền cho người dùng hiện tại."
"Phần thú vị về lỗ hổng này là Kaspersky hoàn toàn mất kiểm soát khi bạn chiếm được quy trình giao diện người dùng (UI), bạn có thể khiến nó ngừng hoạt động, cấp hoặc chặn quyền truy cập vào các tệp mà nó không được phép; nếu PoC thành công, toàn bộ hệ điều hành sẽ trở nên hỗn loạn."

Tháng trước, nhà nghiên cứu này cũng đã công bố PoC cho một lỗ hổng zero-day của Microsoft Defender có tên là ShieldBreak (còn gọi là CVE-2026-69414) có thể cho phép kẻ tấn công thực thi mã tùy ý với đặc quyền NT AUTHORITY\SYSTEM. Nó được đánh giá là một bản vượt qua bản vá (patch bypass) cho CVE-2026-50656 (còn gọi là RoguePlanet). Microsoft vẫn chưa tung ra bản vá lỗi.

"Giống như những lỗ hổng tiền nhiệm, ShieldBreak khám phá một góc khác của hệ điều hành Windows," LevelBlue cho biết. "Trong khi RedSun lạm dụng Cloud Files API và TieringEngineService để điều hướng việc ghi của Defender vào System32, và LegacyHive vũ khí hóa việc thao tác registry hive ngoại tuyến cùng không gian tên NT Object Manager, thì ShieldBreak kết hợp Cloud Files, thao tác không gian tên Object Manager, gọi trực tiếp API của Windows Defender và tận dụng lỗi timing race trong tiến trình khắc phục."
"Kết quả là một chuỗi leo thang đặc quyền cục bộ khép kín, trong đó công cụ dọn dẹp của chính Windows Defender bị điều hướng để ghi một DLL do kẻ tấn công cung cấp vào C:\Windows\System32\phoneinfo.dll, sau đó là thực thi quyền SYSTEM thông qua tác vụ Windows Error Reporting tích hợp sẵn."

Ngay sau đó, nhà nghiên cứu tuyên bố rằng Microsoft tiếp tục phớt lờ họ và từ chối tham gia vào "bất kỳ hình thức liên lạc nào," đồng thời khẳng định công ty đang "cố gắng mô tả tôi như một tội phạm điên rồ."

"Tôi thậm chí không thể báo cáo các lỗi tôi tìm thấy cho các nhà cung cấp tương ứng vì những hạn chế của Microsoft, tất cả điều này là do họ tự gây ra và bạn biết đấy, họ thậm chí không buồn kiểm tra trường hợp của tôi để tìm hiểu xem có chuyện gì sai sót," họ cho biết trong một bài đăng ngày 14 tháng 8 năm 2026.
"Tôi nghĩ mình sẽ bắt đầu công bố các lỗi cho các bên thứ ba trong khoảng thời gian mà Patch Tuesday chưa được phát hành. Tôi chỉ muốn sống như một con người bình thường một lần trong đời, liệu điều đó có quá xa xỉ không...?"