Une faille zero-day dans CrowdStrike Falcon menace les systèmes Windows
Le chercheur en sécurité informatique Nightmare Eclipse a récemment mis à jour ses activités en lançant un nouvel exploit, nommé FalconFlank, qui cible la solution de sécurité CrowdStrike Falcon. Cette vulnérabilité permettrait à un attaquant d’obtenir des privilèges SYSTEM sur des machines Windows à jour.
Début septembre, Nightmare Eclipse a publié le code de FalconFlank, visant spécifiquement le Falcon Sensor pour Windows, un agent de sécurité installé sur les postes de travail et serveurs. Ce chercheur est connu pour ses révélations de failles zero-day depuis avril 2026, souvent en réponse à des différends avec Microsoft concernant la gestion de ses signalements. Parmi ses précédentes découvertes figurent des failles comme RedSun, qui ciblait Microsoft Defender, et ShieldBreak, qui contournait un correctif Microsoft.
FalconFlank : L’exploitation d’une fonction de sécurité
L’exploit FalconFlank est une élévation de privilèges locale, nécessitant que l’attaquant ait déjà un accès standard à la machine. Il exploite une fonction de remédiation dans le Falcon Sensor, qui supprime les macros malveillantes dans les fichiers Microsoft Office. Cette fonction, exécutée avec des privilèges élevés, devient la cible de l’exploit, permettant à l’attaquant de lancer des commandes avec des droits SYSTEM.
Selon les informations fournies par Nightmare Eclipse, l’exploit est opérationnel sur des machines Windows 11 25H2 et Windows Server 2025, à condition que la suppression des macros soit activée. Pour le moment, CrowdStrike n’a pas émis de déclaration officielle, mais il est recommandé aux utilisateurs de désactiver temporairement la fonctionnalité de détection des macros malveillantes.
D’autres cibles touchées
FalconFlank n’est pas le seul exploit publié par Nightmare Eclipse. Dans la même semaine, il a également divulgué deux autres exploits d’élévation de privilèges, ainsi qu’un exploit de déni de service, ciblant respectivement Kaspersky Antivirus et Avast Antivirus, ainsi qu’un déni de service visant Nvidia. Cette série d’exploits marque une intensification des attaques contre les éditeurs de solutions de cybersécurité.
Actuellement, aucune indication ne suggère que ces failles soient déjà exploitées dans la nature, mais elles sont considérées comme valides par des experts en sécurité.
Affaire à suivre.
Source : IT-Connect

