محقق امنیتی Chaotic Eclipse نسخه‌ای از PoC با نام FalconFlank منتشر کرده که نشان می‌دهد چگونه می‌توان با سوءاستفاده از مکانیزم ترمیم ماکروهای مخرب آفیس در حسگر CrowdStrike Falcon به افزایش سطح دسترسی دست یافت.

ویژگی‌های کلیدی FalconFlank

FalconFlank یک روز صفر افزایش سطح دسترسی است که مسیر ترمیم ماکروهای آفیس در حسگر Falcon را هدف می‌گیرد. در فایل README پژوهشگر آمده که احتمال دارد پیش از انتشار عمومی PoC، شرکت امنیتی شناسایی‌های جدیدی برای این نقص افزوده باشد؛ برای اجرای محلی پیشنهاد شده PoC را در فهرست استثناهای حسگر قرار دهید یا آن را مبهم کرده و روش بارگذاری DLL را تغییر دهید.

محیط اجرا و پیامد فنی

  • قابل اجرا بر ویندوز 11 (نسخه 25H2) و ویندوز سرور 2025 در محیط‌هایی که CrowdStrike Falcon نصب شده است.
  • در صورت موفقیت، PoC فایل DLLی ایجاد می‌کند که با دسترسی کاربر جاری در مسیر C:\\Windows\\System32 قرار می‌گیرد.

زمینه و نمونه‌های مرتبط

FalconFlank اندکی پس از انتشار PoC دیگری از همین پژوهشگر منتشر شد؛ نمونه‌ای برای نقص افزایش سطح دسترسی در نقطه‌پایان کسپرسکی (نسخه 14.0.0.504) که تحت نام HardBreacher شناخته شد. آن PoC اولیه ناپایدار توصیف شده اما در صورت موفقیت می‌توانست فایل‌هایی با دسترسی کامل در System32 ایجاد کند و عملکرد محصول را مختل سازد.

ماه گذشته نیز Chaotic Eclipse PoC روز صفر دیگری در مایکروسافت دیفندر با نام ShieldBreak (CVE-2026-69414) منتشر کرد؛ موردی که امکان اجرای کد با امتیاز NT AUTHORITY\\SYSTEM را فراهم می‌کرد و به‌عنوان دورزدن وصله CVE-2026-50656 (RoguePlanet) توصیف شد. شرکت LevelBlue توضیحات فنی ShieldBreak را بررسی کرده و آن را ترکیبی از دستکاری Cloud Files، فضای نام Object Manager و مسابقه زمانی در مسیر ترمیم دانسته است. برای اطلاعات پایه درباره Windows Defender می‌توانید صفحه مربوطه در ویکی‌پدیا را ملاحظه کنید: Windows Defender.

اقدامات فوری پیشنهادی برای سازمان‌ها

منتشر شدن عمومی PoC خطر سوءاستفاده را افزایش می‌دهد. تیم‌های امنیتی و SOC باید اولویت‌بندی‌شده موارد زیر را اجرا کنند:

  • پایش لاگ‌ها و تشخیص‌ها: لاگ‌های Falcon را برای رویدادهای مرتبط با ترمیم ماکرو، بارگذاری DLL و تغییرات در مسیرهای حساس پایش کنید.
  • پیگیری وصله و راهنمایی رسمی: با CrowdStrike در تماس باشید و هر به‌روزرسانی یا توصیه رسمی را به‌سرعت اعمال کنید.
  • کاهش دسترسی‌ها: از اعطای دسترسی مدیریتی غیرضروری، اجرا با امتیازات بالا یا تخصیص مجوزهای غیرضروری به سرویس‌ها جلوگیری کنید.
  • ایزولاسیون و پایش اجرایی: اجرای ماکروهای ناشناس را در محیط‌های ایزوله یا sandbox محدود کنید و مانیتورینگ بارگذاری DLL در مسیرهایی مانند C:\\Windows\\System32 را فعال کنید.
  • گزارش‌دهی به تأمین‌کننده: رفتارهای مشکوک را به تیم پشتیبانی CrowdStrike گزارش و وقوع‌ها را در سیستم‌های ردیابی داخلی ثبت کنید.

مسائل اخلاقی و تعامل پژوهشگر-تأمین‌کننده

Chaotic Eclipse پیش از این از دشواری ارتباط با برخی عرضه‌کنندگان، از جمله مایکروسافت، گلایه کرده است. اختلاف میان پژوهشگران مستقل و عرضه‌کنندگان محصولات امنیتی بارها منجر به بحث‌های مربوط به افشای مسئولانه آسیب‌پذیری و زمان‌بندی وصله‌ها شده است. سازوکارهای هماهنگ‌سازی افشا مانند فرایندهای CVE معمولاً راهکار مؤثرتری برای کاهش مخاطرات فراهم می‌کنند (اطلاعات پایه درباره CVE در ویکی‌پدیا موجود است).

چشم‌انداز

سرعت واکنش و کیفیت به‌روزرسانی‌ها تعیین‌کننده است. سازمان‌ها باید فرض حمله را در نظر گرفته و با تقویت کنترل‌های محلی، پایش فعال و هماهنگی با عرضه‌کنندگان، ریسک را کاهش دهند. انتشار FalconFlank احتمالاً بحث درباره نحوه تعامل پژوهشگران مستقل و عرضه‌کنندگان امنیتی و روند افشای آسیب‌پذیری‌ها را مجدداً داغ خواهد کرد.