O pesquisador de segurança conhecido como Chaotic Eclipse, também identificado como INFINITE NIGHTMARE, MSNightmare e Nightmare-Eclipse, divulgou um novo zero-day batizado de FalconFlank, uma falha de escalonamento de privilégios que afeta o CrowdStrike Falcon.
"FalconFlank é um 0day de escalonamento de privilégios que abusa da correção de macros maliciosas do Office no CrowdStrike Falcon Sensor", afirmou o pesquisador em um arquivo README no GitHub, acrescentando que a empresa de cibersegurança talvez já tenha detecções para a falha neste momento.
"Então, se você quiser testar, precisa adicioná-lo às exclusões ou ofuscar o PoC e mudar a técnica de carregamento da DLL."
Segundo o pesquisador, o PoC funciona em uma máquina com Windows 11 25H2 totalmente atualizada ou no Windows Server 2025 com CrowdStrike Falcon. Portais de notícia informaram ter entrado em contato com a CrowdStrike para comentário e disse que atualizaria a reportagem caso recebesse resposta.
A divulgação ocorre poucos dias depois de Chaotic Eclipse publicar um PoC para outra falha de escalonamento de privilégios que afeta o produto de segurança de endpoint da Kaspersky para Windows, na versão 14.0.0.504. O exploit recebeu o codinome HardBreacher.
"O PoC está longe de estar em boas condições, está basicamente remendado com fita adesiva, eu só consegui fazer funcionar e foi isso", disse o pesquisador. "Ele vai falhar ao executar com erro, então você precisa continuar tentando. Se der certo, ele criará um arquivo em C:\Windows\System32\MY_SNAKE_IS_SOLID.dll com permissões totais para o usuário atual."
"A parte interessante disso é que a Kaspersky simplesmente perde o controle quando você assume o processo de interface, você pode fazer com que ele pare de funcionar, conceder ou bloquear acesso a arquivos para os quais ele não deveria ter permissão. Se o PoC der certo, o sistema operacional inteiro vira uma bagunça completa."
No mês passado, o pesquisador também publicou um PoC para um zero-day no Microsoft Defender chamado ShieldBreak, também identificado como
CVE-2026-69414
, capaz de dar a um atacante a possibilidade de executar código arbitrário com privilégios NT AUTHORITY\SYSTEM. A avaliação é de que ele contorna o patch do
CVE-2026-50656
, também conhecido como RoguePlanet. A Microsoft ainda não lançou uma correção.
"Assim como seus antecessores, ShieldBreak explora outro ponto do sistema operacional Windows", disse a LevelBlue. "Enquanto RedSun abusou da Cloud Files API e do TieringEngineService para redirecionar uma gravação do Defender para System32, e LegacyHive transformou em arma a manipulação offline de arquivos hive do registro e o namespace do NT Object Manager, ShieldBreak combina Cloud Files, manipulação do namespace do Object Manager, chamada direta da API do Windows Defender e uma corrida de tempo no caminho de correção."
"O resultado é uma cadeia local e autônoma de escalonamento de privilégios na qual o próprio mecanismo de limpeza do Windows Defender é redirecionado para gravar uma DLL fornecida pelo atacante em C:\Windows\System32\phoneinfo.dll, seguida de execução com SYSTEM por meio da tarefa nativa do Windows Error Reporting."
Pouco depois, o pesquisador afirmou que a Microsoft continua a ignorá-lo e se recusa a se envolver em "qualquer tipo de comunicação", alegando que a empresa está "tentando muito me retratar como algum criminoso insano".
"Nem consigo reportar os bugs que encontro aos respectivos fornecedores por causa das restrições impostas pela Microsoft. Tudo isso é obra deles e, você sabe, eles nem se dão ao trabalho de verificar meu caso para descobrir o que está errado", disse em uma publicação datada de 14 de agosto de 2026.
"Acho que vou começar a publicar bugs de terceiros nessa janela em que o Patch Tuesday ainda não foi lançado. Só quero viver como um ser humano normal, pelo menos uma vez na vida. Isso é pedir demais...?"
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...