Detalles de FalconFlank
El investigador de seguridad conocido como Chaotic Eclipse (también bajo los alias INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse) ha publicado una nueva vulnerabilidad de día cero denominada FalconFlank. Se trata de un fallo de escalada de privilegios que afecta a CrowdStrike Falcon, específicamente a su mecanismo de remediación de macros maliciosas de Office.
Según el investigador, la prueba de concepto (PoC) fue probada en sistemas con Windows 11 25H2 totalmente actualizado o Windows Server 2025, ambos con CrowdStrike Falcon instalado. Sin embargo, es posible que CrowdStrike ya haya implementado detecciones para este fallo, por lo que el investigador sugiere agregar exclusiones o modificar la PoC para evitar la detección.
The Hacker News contactó a CrowdStrike para obtener comentarios, pero no ha recibido respuesta hasta el momento.
Divulgaciones recientes del investigador
Este descubrimiento se produce días después de que Chaotic Eclipse publicara una PoC para otra vulnerabilidad de escalada de privilegios en Kaspersky Endpoint Security para Windows (versión 14.0.0.504). El exploit, denominado HardBreacher, afecta al proceso de interfaz de usuario del producto, lo que podría causar la interrupción del funcionamiento o la manipulación de permisos de archivos, dejando inestable todo el sistema operativo.
El investigador reconoció que la PoC HardBreacher no está optimizada y requiere múltiples intentos, pero si tiene éxito, crea un archivo con permisos totales para el usuario actual en C:\Windows\System32\MY_SNAKE_IS_SOLID.dll.
A principios de mes, también publicó una PoC para un día cero en Microsoft Defender denominado ShieldBreak (CVE-2026-69414), que permite ejecutar código arbitrario con privilegios de NT AUTHORITY\SYSTEM. Se considera un bypass de parche para CVE-2026-50656 (también conocido como RoguePlanet). Microsoft aún no ha lanzado una solución.
Según análisis de LevelBlue, ShieldBreak combina técnicas de manipulación del Namespace del Administrador de Objetos, invocación directa de API de Windows Defender y una carrera de temporización en la ruta de remediación. El resultado es una cadena de escalada de privilegios local que redirige el motor de limpieza de Defender para escribir una DLL controlada por el atacante en System32 y luego ejecuta código con privilegios de SYSTEM mediante la tarea de Informe de Errores de Windows.
Frustración del investigador
En una publicación del 14 de agosto de 2026, Chaotic Eclipse expresó su frustración por la falta de comunicación con Microsoft, que, según él, continúa ignorando sus reportes de seguridad y lo tilda de criminal. Afirmó que las restricciones impuestas por Microsoft le impiden reportar fallos a otros proveedores, por lo que planea publicar vulnerabilidades de terceros en ventanas de tiempo cercanas a los Patch Tuesday.
"Ni siquiera puedo reportar los bugs que encuentro a sus respectivos proveedores por las restricciones de Microsoft; todo esto es culpa suya y ni siquiera se molestan en revisar mi caso para averiguar qué está mal".