Imagen ilustrativa generada con IA
FalconFlank, publicado un PoC para la escalada de privilegios en CrowdStrike Falcon
PoC FalconFlank explota la remediación de macros de CrowdStrike Falcon para escalada local en Windows 11 y Server 2025, sin CVE ni parche oficial.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El mecanismo de remediación de macros se convierte en una superficie de ataque
Un investigador conocido como Chaotic Eclipse, que también utiliza los alias INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse, ha publicado recientemente FalconFlank, una prueba de concepto para una posible escalada local de privilegios en CrowdStrike Falcon.
La noticia se detectó el 3 de septiembre de 2026, aunque no se conoce la fecha exacta en la que se publicó el código.
El problema estaría relacionado con el mecanismo mediante el cual CrowdStrike Falcon Sensor gestiona la remediación de macros de Office consideradas maliciosas. Estas funciones operan normalmente con permisos elevados, necesarios para intervenir en archivos, procesos y otros recursos protegidos del sistema. FalconFlank intentaría desviar este flujo para convertirlo en una primitiva útil para la escalada de privilegios.
El vector es local. Esto significa que el PoC, por sí solo, no describe un método para comprometer de forma remota una máquina protegida por Falcon. El atacante tendría que poder ejecutar acciones en el sistema objetivo, aunque no se sabe qué acceso inicial sería necesario.
Tampoco se ha especificado el nivel de privilegios que podría alcanzarse. En particular, no se ha confirmado si FalconFlank permite obtener directamente privilegios de NT AUTHORITY\SYSTEM, como sucede con el PoC ShieldBreak contra Microsoft Defender.
La publicación del código reduce, no obstante, la distancia entre la investigación y el abuso operativo. Un atacante que ya esté presente en un endpoint podría intentar integrar la técnica en una fase posterior al acceso inicial.
Sistemas probados, pero sin una versión vulnerable definida
Según el investigador, FalconFlank puede ejecutarse en una máquina con Windows 11 25H2 completamente actualizado o en Windows Server 2025, siempre que CrowdStrike Falcon esté instalado en el sistema.
Estas indicaciones describen los entornos de prueba, pero no delimitan con precisión el alcance de la vulnerabilidad. No se han comunicado:
- el número de versión vulnerable de CrowdStrike Falcon Sensor;
- la primera versión afectada;
- las posibles versiones no vulnerables;
- un identificador CVE;
- una puntuación CVSS;
- un parche o workaround oficial.
Por tanto, no es posible determinar si el fallo afecta a todas las instalaciones de Falcon en ambas plataformas, a una configuración concreta o únicamente a determinadas builds del sensor.
Tampoco se han publicado hashes, nombres de archivos, comandos o rutas asociados directamente con FalconFlank. La descripción menciona una modificación de la técnica de carga de una DLL, pero no proporciona indicadores suficientes para crear una regla de detección fiable basada únicamente en este comportamiento.
Ante la ausencia de un CVE, FalconFlank no puede asociarse a una entrada concreta del catálogo Known Exploited Vulnerabilities de CISA. Por ello, no se conocen una fecha de incorporación al KEV ni un plazo de remediación. Tampoco se ha documentado su explotación en ataques reales.
Las afirmaciones sobre las detecciones de CrowdStrike aún deben confirmarse
Chaotic Eclipse considera que CrowdStrike podría haber introducido ya detecciones capaces de interceptar el PoC. Para evadirlas durante las pruebas, el investigador sugiere incluir la muestra en las exclusiones del producto u ofuscar el código y modificar la carga de la DLL.
No se trata de medidas defensivas. Al contrario, son técnicas que reducen la visibilidad del producto y no deben aplicarse de forma indiscriminada en sistemas de producción.
CrowdStrike no ha confirmado la hipótesis de que Falcon ya detecte la muestra. Además, es necesario distinguir entre el reconocimiento de la copia pública del PoC y la detección de la vulnerabilidad subyacente: una firma basada en hashes, cadenas o en la estructura del código podría fallar ante una variante modificada.
CrowdStrike habría sido contactada para solicitar comentarios, pero no consta que la empresa haya publicado una respuesta. Por tanto, siguen faltando una evaluación oficial, la lista de versiones afectadas y datos sobre la disponibilidad de una corrección.
Hasta que el proveedor emita una comunicación, FalconFlank debe tratarse como un PoC público aún no calificado oficialmente, relacionado con una posible escalada local de privilegios en un componente endpoint con permisos elevados.
Cómo comprobar si los endpoints están expuestos
Las organizaciones que utilizan CrowdStrike Falcon deberían comenzar por identificar los sistemas con Windows 11 25H2 y Windows Server 2025 en los que esté instalado el sensor. También deben registrar la build exacta de Falcon Sensor para poder compararla rápidamente con un futuro advisory.
La búsqueda en los logs debería centrarse en varias señales correlacionadas:
- eventos anómalos durante la remediación de macros de Office;
- cargas inusuales de DLL próximas a una acción del sensor;
- procesos inesperados que interactúen con archivos sometidos a limpieza;
- incorporación o modificación de exclusiones de CrowdStrike;
- desactivaciones, errores o comportamientos anómalos del sensor;
- ejecuciones repetidas de muestras que provoquen una remediación seguida de cargas de bibliotecas.
Una anomalía aislada no demuestra que se haya producido una explotación. Sin embargo, la correlación entre un documento con macros, la intervención del producto y una operación privilegiada inesperada ofrece un punto de partida más sólido.
Cualquier prueba del PoC debe realizarse exclusivamente en un laboratorio aislado y autorizado, equipado con telemetría. Incluir la muestra en las exclusiones corporativas para “ver si funciona” expone innecesariamente los endpoints y altera precisamente los controles que deberían detectarla.
La medida principal sigue siendo monitorizar las comunicaciones de CrowdStrike. Cuando estén disponibles una versión corregida o instrucciones oficiales, los administradores deberán comprobar tanto la actualización del sensor como la aplicación efectiva de la nueva build en los hosts gestionados.
HardBreacher y ShieldBreak: tres productos endpoint bajo examen
FalconFlank llega pocos días después de HardBreacher, otro PoC del mismo investigador, esta vez dirigido a Kaspersky Endpoint Security for Windows 14.0.0.504.
HardBreacher se describe como poco estable y podría requerir varios intentos antes de funcionar. En caso de éxito, crea:
C:\Windows\System32\MY_SNAKE_IS_SOLID.dll
El archivo tendría permisos completos para el usuario actual. Además, el control del proceso de la interfaz de Kaspersky podría detener el producto, alterar las decisiones de acceso a los archivos y provocar inestabilidad en el sistema operativo. Estos elementos son indicadores de HardBreacher, no de FalconFlank.
Durante el mes anterior a la publicación de FalconFlank, el investigador también difundió ShieldBreak, asociado a CVE-2026-69414 y dirigido al Microsoft Malware Protection Engine utilizado por Defender. La vulnerabilidad tiene una puntuación CVSS 7.8 y permitiría ejecutar código con privilegios de NT AUTHORITY\SYSTEM.
La cadena atribuida a ShieldBreak combina funciones de Cloud Files, la manipulación del namespace de Object Manager, llamadas directas a las API de Defender y una race condition durante la remediación. El motor de limpieza sería inducido a escribir una DLL controlada por el atacante en la ruta:
C:\Windows\System32\phoneinfo.dll
La ejecución con privilegios elevados se produciría posteriormente mediante una tarea integrada de Windows Error Reporting. Esta ruta tampoco es un indicador de FalconFlank.
ShieldBreak se presenta como una posible forma de eludir la corrección de CVE-2026-50656, conocida como RoguePlanet. Ambas vulnerabilidades de Microsoft tienen el siguiente vector:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Por tanto, requieren acceso local y privilegios bajos, pero no interacción del usuario; el impacto potencial es elevado para la confidencialidad, la integridad y la disponibilidad.
No se conocen el estado, la fecha de incorporación ni el plazo de remediación de CVE-2026-50656 y CVE-2026-69414 en el catálogo CISA KEV. Microsoft estaría trabajando en una actualización de seguridad para ShieldBreak, pero no se ha indicado una fecha de disponibilidad.
La divulgación sigue siendo conflictiva e incompleta
El caso se enmarca en una serie de publicaciones centradas en los mecanismos privilegiados de los productos de seguridad para Windows. En el caso de Microsoft, durante los últimos 90 días también se incorporaron al catálogo KEV CVE-2019-1068 el 26 de agosto de 2026, CVE-2026-55040 y CVE-2026-33824 el 18 de agosto de 2026, CVE-2026-68820 el 11 de agosto de 2026, CVE-2026-50522 el 22 de julio de 2026 y CVE-2026-58644 el 16 de julio de 2026.
En una publicación del 14 de agosto de 2026, Chaotic Eclipse acusó a Microsoft de obstaculizar sus informes y de presentarlo como un delincuente inestable. También declaró que quería publicar vulnerabilidades de productos de terceros antes del Patch Tuesday. Microsoft no ha confirmado estas afirmaciones.
En el caso de FalconFlank, el dato operativo central sigue siendo la ausencia de una postura pública del proveedor. El PoC existe, afecta a una actividad de remediación ejecutada por un producto con privilegios elevados y, según su autor, se ha probado en sistemas Windows actualizados. Sin embargo, faltan los datos necesarios para medir con precisión la exposición, la fiabilidad y el impacto.
Los administradores no deberían ignorar el código público, pero tampoco considerarlo una evidencia de compromiso generalizado. Por ahora, la respuesta más eficaz consiste en reforzar la monitorización, proteger las exclusiones del sensor y prepararse para distribuir rápidamente las indicaciones oficiales de CrowdStrike.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-50522Crítica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644Crítica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Crítica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Crítica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-50656Alta7.8Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender publicly referred to as "RoguePlanet ".
- CVE-2026-69414Alta7.8Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender publicly referred to as "ShieldBreak ".
- CVE-2026-68820Alta7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
