Nightmare Eclipse опубликовал эксплойт для уязвимости FalconFlank в CrowdStrike Falcon
ИБ-исследователь под псевдонимом Nightmare Eclipse (он же Chaotic Eclipse), регулярно публикующий 0-day для Windows с весны 2026 года, переключился на других вендоров и обнародовал эксплойт для уязвимости FalconFlank в платформе защиты конечных точек CrowdStrike Falcon.
Предыстория конфликта
Nightmare Eclipse публикует эксплойты для 0-day-уязвимостей в знак протеста — исследователь обвиняет специалистов Microsoft Security Response Center в игнорировании отчётов, блокировке аккаунтов, удалении репозиториев с эксплойтами и угрозах. На его счету уже девять подобных 0-day. Microsoft, в свою очередь, критикует публикацию эксплойтов до выхода патчей.
Уязвимость FalconFlank
По словам исследователя, баг связан с функцией автоматического удаления подозрительных макросов из документов Microsoft Office: Falcon проверяет файлы и при обнаружении потенциально опасных макросов удаляет их до открытия пользователем. Уязвимость FalconFlank позволяет злоупотребить этим механизмом для повышения привилегий.
PoC-эксплойт работает на полностью обновлённых Windows 11 25H2 и Windows Server 2025 при использовании конфигурации CrowdStrike Falcon Phase 3 — Optimal Protection с включённым удалением вредоносных макросов.
Работоспособность эксплойта подтвердил известный ИБ-эксперт Кевин Бомонт. CrowdStrike сообщила, что изучает информацию, и временно рекомендует отключить политику Microsoft Office File Suspicious Macro Removal — защита документов Office продолжит работать через настройку Cloud Anti-malware for Microsoft Office Files.
Другие свежие уязвимости от Nightmare Eclipse
- HardBreacher — 0-day для повышения привилегий в Kaspersky Endpoint Security. «Лаборатория Касперского» сообщила, что проблема уже устранена и исправление распространяется через автообновления.
- PrettyPrague — уязвимость в антивирусе Avast (Gen Digital), позволяющая злоупотребить Avast Sandbox, извлечь базу SAM и получить шелл с правами SYSTEM. Gen Digital подтвердила наличие проблемы и работает над исправлениями.
- GreenSection — уязвимость повреждения памяти в ПО Nvidia. По словам Бомонта, баг позволяет лишь вызвать сбой системы без более опасных последствий.
«Надеюсь, это заставит ИБ-вендоров поднять планку, перестать раздувать тему гипотетических атак с использованием ИИ и вместо этого заняться безопасностью собственных продуктов.»
— Кевин Бомонт