Mastodon Mastodon Mastodon Mastodon

Нові вразливості FalconFlank, HardBreacher і ShieldBreak в рішеннях безпеки

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідник безпеки, відомий під псевдонімом MSNightmare (INFINITE NIGHTMARE), опублікував на GitHub публічний PoC експлойт під назвою FalconFlank, який позиціонується як вразливість підвищення привілеїв у CrowdStrike Falcon Sensor. Це третя публікація дослідника за останні тижні: раніше були розкриті аналогічні вразливості в Kaspersky Endpoint Security та Microsoft Defender. Жодна з трьох вразливостей, що стосуються CrowdStrike і Kaspersky, не отримала підтвердження від вендорів, CVE-ідентифікатора чи незалежної валідації. Організаціям, які використовують ці продукти, варто відстежувати оновлення від виробників і посилити моніторинг кінцевих точок.

FalconFlank: заявлена вразливість у CrowdStrike Falcon

Згідно з описом у репозиторії FalconFlank, експлойт використовує механізм усунення шкідливих Office макросів у CrowdStrike Falcon Sensor для підвищення привілеїв. Дослідник стверджує, що PoC працює на повністю оновлених системах Windows 11 25H2 і Windows Server 2025 з увімкненим захистом Phase 3 Optimal Protection та функцією видалення шкідливих макросів Microsoft Office.

Важливо наголосити: ці твердження ґрунтуються виключно на контрольованому дослідником репозиторії. Станом на момент публікації не виявлено ані офіційної відповіді CrowdStrike, ані присвоєння CVE-ідентифікатора, ані незалежного відтворення вразливості. Статус експлуатації кваліфікується як наявність публічного PoC — підтверджених випадків використання уразливості в реальних атаках не зафіксовано.

HardBreacher: Kaspersky Endpoint Security

Кількома днями раніше той самий дослідник опублікував PoC експлойт HardBreacher, націлений на Kaspersky Endpoint Security для Windows версії 14.0.0.504. Сам автор характеризує PoC як нестабільний: експлойт може багаторазово завершуватися помилкою й потребує повторних запусків. У разі успіху, за заявою дослідника, створюється DLL файл у каталозі C:\Windows\System32 з повними правами для поточного користувача, а процес користувацького інтерфейсу Kaspersky втрачає контроль над операційною системою.

Як і у випадку з FalconFlank, для HardBreacher відсутні CVE-ідентифікатор, оцінка CVSS та будь-яка офіційна відповідь від Kaspersky. Усі технічні твердження ґрунтуються виключно на описі в репозиторії дослідника.

ShieldBreak: найкраще задокументована з трьох вразливостей

На відміну від двох попередніх розкриттів, вразливість ShieldBreak у Microsoft Defender має значно більш ґрунтовну доказову базу. За даними аналізу Qualys, публічний PoC було випущено 12 серпня 2026 року, а 14 серпня Microsoft присвоїла вразливості ідентифікатор CVE-2026-69414.

Ключові технічні характеристики ShieldBreak:

  • CVSS 3.1: 7.8 (High) — вектор AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, згідно із записом у GitHub Advisory Database (статус — не рецензована)
  • Уражений компонент: Microsoft Malware Protection Engine (движок Microsoft Defender)
  • Тип: локальне підвищення привілеїв до NT AUTHORITY\SYSTEM
  • Тестові платформи: Windows 11 25H2, Windows Server 2025
  • Статус виправлення: за даними Qualys станом на 27 серпня 2026 року, виправлення від Microsoft не випущено

ShieldBreak позиціонується як обхід патча для раніше виправленої вразливості CVE-2026-50656 (RoguePlanet), яка також має оцінку CVSS 7.8. Згідно з документацією Microsoft Defender, RoguePlanet була усунена в оновленні від 30 червня 2026 року (платформа 4.18.26060.3008, движок 1.1.26060.3008). Однак це виправлення стосується саме CVE-2026-50656, а не CVE-2026-69414 — ці вразливості не слід плутати.

Технічно ShieldBreak комбінує декілька векторів атаки: маніпуляцію Cloud Files API, простором імен NT Object Manager, прямий виклик API Windows Defender і гонку станів у процесі усунення загроз. Результат — переспрямування власного механізму очищення Defender для запису довільної DLL у System32 з подальшим виконанням від імені SYSTEM через вбудоване завдання Windows Error Reporting.

Оцінка впливу

Три розкриття зачіпають продукти трьох найбільших вендорів захисту кінцевих точок: CrowdStrike, Kaspersky та Microsoft. Спільна риса всіх трьох вразливостей — зловживання механізмами усунення загроз самих захисних рішень для підвищення привілеїв. Це створює парадоксальну ситуацію: інструменти захисту потенційно стають вектором атаки.

Найбільшому ризику піддаються організації, які використовують зазначені продукти на системах Windows 11 25H2 і Windows Server 2025. При цьому рівень підтвердженості загроз суттєво відрізняється:

  • ShieldBreak (CVE-2026-69414): високий рівень підтвердженості — присвоєно CVE, проведено незалежний аналіз Qualys, оцінка CVSS 7.8
  • FalconFlank і HardBreacher: низький рівень підтвердженості — лише твердження дослідника, без CVE та незалежної валідації

Рекомендації

Для організацій, які використовують зазначені продукти:

  1. Microsoft Defender: відстежуйте вихід оновлення для CVE-2026-69414 через портал MSRC. Переконайтеся, що виправлення для CVE-2026-50656 (платформа 4.18.26060.3008) уже встановлено. Розгляньте можливість застосування тимчасових заходів, описаних в аналізі Qualys, до виходу офіційного патча.
  2. CrowdStrike Falcon: стежте за офіційними бюлетенями безпеки CrowdStrike. За відсутності підтвердження вразливості вендором негайні дії не потрібні, проте посилений моніторинг подій, пов’язаних з обробкою Office макросів, буде виправданим.
  3. Kaspersky Endpoint Security: аналогічно — відстежуйте відповідь вендора. Звертайте увагу на аномальну поведінку процесів користувацького інтерфейсу Kaspersky та появу неочікуваних DLL файлів у System32.
  4. Для всіх трьох продуктів: посильте моніторинг створення файлів у каталозі C:\Windows\System32, особливо DLL файлів, які створюють непривілейовані процеси.

Пріоритет реагування слід зосередити на ShieldBreak (CVE-2026-69414) як єдиній з трьох вразливостей із підтвердженим CVE та незалежним аналізом. Для FalconFlank і HardBreacher достатньо режиму спостереження до появи підтвердження від вендорів або присвоєння CVE-ідентифікаторів. Організаціям, які експлуатують Microsoft Defender на Windows 11 25H2 і Windows Server 2025, рекомендується застосувати доступні заходи митигації для CVE-2026-69414 і встановити оновлення одразу після його випуску Microsoft.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.