Исследователь безопасности, известный под псевдонимом MSNightmare (INFINITE NIGHTMARE), опубликовал на GitHub публичный PoC-эксплойт под названием FalconFlank, заявленный как уязвимость повышения привилегий в CrowdStrike Falcon Sensor. Это третья публикация исследователя за последние недели: ранее были раскрыты аналогичные уязвимости в Kaspersky Endpoint Security и Microsoft Defender. Ни одна из трёх уязвимостей, затрагивающих CrowdStrike и Kaspersky, не получила подтверждения от вендоров, CVE-идентификатора или независимой валидации. Организациям, использующим эти продукты, следует отслеживать обновления от производителей и усилить мониторинг конечных точек.
FalconFlank: заявленная уязвимость в CrowdStrike Falcon
Согласно описанию в репозитории FalconFlank, эксплойт использует механизм устранения вредоносных макросов Office в CrowdStrike Falcon Sensor для повышения привилегий. Исследователь утверждает, что PoC работает на полностью обновлённых системах Windows 11 25H2 и Windows Server 2025 с включённой защитой Phase 3 Optimal Protection и функцией удаления вредоносных макросов Microsoft Office.
Важно подчеркнуть: эти заявления исходят исключительно из контролируемого исследователем репозитория. На момент публикации не обнаружено ни официального ответа CrowdStrike, ни присвоения CVE-идентификатора, ни независимого воспроизведения уязвимости. Статус эксплуатации классифицируется как наличие публичного PoC — подтверждённых случаев эксплуатации в реальных атаках не зафиксировано.
HardBreacher: Kaspersky Endpoint Security
Несколькими днями ранее тот же исследователь опубликовал PoC-эксплойт HardBreacher, нацеленный на Kaspersky Endpoint Security для Windows версии 14.0.0.504. Сам автор характеризует PoC как нестабильный: эксплойт может многократно завершаться с ошибкой и требует повторных запусков. В случае успеха, по заявлению исследователя, создаётся DLL-файл в каталоге C:\Windows\System32 с полными правами для текущего пользователя, а процесс пользовательского интерфейса Kaspersky теряет контроль над операционной системой.
Как и в случае с FalconFlank, для HardBreacher отсутствуют CVE-идентификатор, оценка CVSS и какой-либо ответ от Kaspersky. Все технические заявления основаны исключительно на описании в репозитории исследователя.
ShieldBreak: наиболее документированная из трёх уязвимостей
В отличие от двух предыдущих раскрытий, уязвимость ShieldBreak в Microsoft Defender имеет значительно более солидную доказательную базу. По данным анализа Qualys, публичный PoC был выпущен 12 августа 2026 года, а 14 августа Microsoft присвоила уязвимости идентификатор CVE-2026-69414.
Ключевые технические характеристики ShieldBreak:
- CVSS 3.1: 7.8 (High) — вектор AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, согласно записи в GitHub Advisory Database (статус — не рецензирована)
- Затронутый компонент: Microsoft Malware Protection Engine (движок Microsoft Defender)
- Тип: локальное повышение привилегий до NT AUTHORITY\SYSTEM
- Тестовые платформы: Windows 11 25H2, Windows Server 2025
- Статус патча: по данным Qualys на 27 августа 2026 года, исправление от Microsoft не выпущено
ShieldBreak позиционируется как обход патча для ранее исправленной уязвимости CVE-2026-50656 (RoguePlanet), которая также имеет оценку CVSS 7.8. Согласно документации Microsoft Defender, RoguePlanet была устранена в обновлении от 30 июня 2026 года (платформа 4.18.26060.3008, движок 1.1.26060.3008). Однако это исправление относится именно к CVE-2026-50656, а не к CVE-2026-69414 — эти уязвимости не следует смешивать.
Технически ShieldBreak комбинирует несколько векторов атаки: манипуляцию Cloud Files API, пространством имён NT Object Manager, прямой вызов API Windows Defender и гонку состояний в процессе устранения угроз. Результат — перенаправление собственного механизма очистки Defender для записи произвольной DLL в System32 с последующим выполнением от имени SYSTEM через встроенную задачу Windows Error Reporting.
Оценка воздействия
Три раскрытия затрагивают продукты трёх крупнейших вендоров защиты конечных точек: CrowdStrike, Kaspersky и Microsoft. Общая черта всех трёх уязвимостей — злоупотребление механизмами устранения угроз самих защитных решений для повышения привилегий. Это создаёт парадоксальную ситуацию: инструменты защиты потенциально становятся вектором атаки.
Наибольшему риску подвержены организации, использующие указанные продукты на системах Windows 11 25H2 и Windows Server 2025. При этом степень подтверждённости угроз существенно различается:
- ShieldBreak (CVE-2026-69414): высокая степень подтверждённости — присвоен CVE, проведён независимый анализ Qualys, оценка CVSS 7.8
- FalconFlank и HardBreacher: низкая степень подтверждённости — только заявления исследователя, без CVE и независимой валидации
Рекомендации
Для организаций, использующих затронутые продукты:
- Microsoft Defender: отслеживайте выход обновления для CVE-2026-69414 через портал MSRC. Убедитесь, что исправление для CVE-2026-50656 (платформа 4.18.26060.3008) уже установлено. Рассмотрите применение временных мер, описанных в анализе Qualys, до выхода официального патча.
- CrowdStrike Falcon: следите за официальными бюллетенями безопасности CrowdStrike. При отсутствии подтверждения уязвимости вендором немедленные действия не требуются, но усиленный мониторинг событий, связанных с обработкой макросов Office, будет обоснованным.
- Kaspersky Endpoint Security: аналогично — отслеживайте ответ вендора. Обратите внимание на аномальное поведение процессов пользовательского интерфейса Kaspersky и появление неожиданных DLL-файлов в System32.
- Для всех трёх продуктов: усильте мониторинг создания файлов в каталоге C:\Windows\System32, особенно DLL-файлов, создаваемых непривилегированными процессами.
Приоритет реагирования должен быть сосредоточен на ShieldBreak (CVE-2026-69414) как единственной из трёх уязвимостей с подтверждённым CVE и независимым анализом. Для FalconFlank и HardBreacher достаточно режима наблюдения до появления подтверждения от вендоров или присвоения CVE-идентификаторов. Организациям, эксплуатирующим Microsoft Defender на Windows 11 25H2 и Windows Server 2025, рекомендуется применить доступные меры митигации для CVE-2026-69414 и установить обновление сразу после его выпуска Microsoft.