Дослідник безпеки, відомий під псевдонімом MSNightmare (INFINITE NIGHTMARE), опублікував на GitHub публічний PoC експлойт під назвою FalconFlank, який позиціонується як вразливість підвищення привілеїв у CrowdStrike Falcon Sensor. Це третя публікація дослідника за останні тижні: раніше були розкриті аналогічні вразливості в Kaspersky Endpoint Security та Microsoft Defender. Жодна з трьох вразливостей, що стосуються CrowdStrike і Kaspersky, не отримала підтвердження від вендорів, CVE-ідентифікатора чи незалежної валідації. Організаціям, які використовують ці продукти, варто відстежувати оновлення від виробників і посилити моніторинг кінцевих точок.
FalconFlank: заявлена вразливість у CrowdStrike Falcon
Згідно з описом у репозиторії FalconFlank, експлойт використовує механізм усунення шкідливих Office макросів у CrowdStrike Falcon Sensor для підвищення привілеїв. Дослідник стверджує, що PoC працює на повністю оновлених системах Windows 11 25H2 і Windows Server 2025 з увімкненим захистом Phase 3 Optimal Protection та функцією видалення шкідливих макросів Microsoft Office.
Важливо наголосити: ці твердження ґрунтуються виключно на контрольованому дослідником репозиторії. Станом на момент публікації не виявлено ані офіційної відповіді CrowdStrike, ані присвоєння CVE-ідентифікатора, ані незалежного відтворення вразливості. Статус експлуатації кваліфікується як наявність публічного PoC — підтверджених випадків використання уразливості в реальних атаках не зафіксовано.
HardBreacher: Kaspersky Endpoint Security
Кількома днями раніше той самий дослідник опублікував PoC експлойт HardBreacher, націлений на Kaspersky Endpoint Security для Windows версії 14.0.0.504. Сам автор характеризує PoC як нестабільний: експлойт може багаторазово завершуватися помилкою й потребує повторних запусків. У разі успіху, за заявою дослідника, створюється DLL файл у каталозі C:\Windows\System32 з повними правами для поточного користувача, а процес користувацького інтерфейсу Kaspersky втрачає контроль над операційною системою.
Як і у випадку з FalconFlank, для HardBreacher відсутні CVE-ідентифікатор, оцінка CVSS та будь-яка офіційна відповідь від Kaspersky. Усі технічні твердження ґрунтуються виключно на описі в репозиторії дослідника.
ShieldBreak: найкраще задокументована з трьох вразливостей
На відміну від двох попередніх розкриттів, вразливість ShieldBreak у Microsoft Defender має значно більш ґрунтовну доказову базу. За даними аналізу Qualys, публічний PoC було випущено 12 серпня 2026 року, а 14 серпня Microsoft присвоїла вразливості ідентифікатор CVE-2026-69414.
Ключові технічні характеристики ShieldBreak:
- CVSS 3.1: 7.8 (High) — вектор AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, згідно із записом у GitHub Advisory Database (статус — не рецензована)
- Уражений компонент: Microsoft Malware Protection Engine (движок Microsoft Defender)
- Тип: локальне підвищення привілеїв до NT AUTHORITY\SYSTEM
- Тестові платформи: Windows 11 25H2, Windows Server 2025
- Статус виправлення: за даними Qualys станом на 27 серпня 2026 року, виправлення від Microsoft не випущено
ShieldBreak позиціонується як обхід патча для раніше виправленої вразливості CVE-2026-50656 (RoguePlanet), яка також має оцінку CVSS 7.8. Згідно з документацією Microsoft Defender, RoguePlanet була усунена в оновленні від 30 червня 2026 року (платформа 4.18.26060.3008, движок 1.1.26060.3008). Однак це виправлення стосується саме CVE-2026-50656, а не CVE-2026-69414 — ці вразливості не слід плутати.
Технічно ShieldBreak комбінує декілька векторів атаки: маніпуляцію Cloud Files API, простором імен NT Object Manager, прямий виклик API Windows Defender і гонку станів у процесі усунення загроз. Результат — переспрямування власного механізму очищення Defender для запису довільної DLL у System32 з подальшим виконанням від імені SYSTEM через вбудоване завдання Windows Error Reporting.
Оцінка впливу
Три розкриття зачіпають продукти трьох найбільших вендорів захисту кінцевих точок: CrowdStrike, Kaspersky та Microsoft. Спільна риса всіх трьох вразливостей — зловживання механізмами усунення загроз самих захисних рішень для підвищення привілеїв. Це створює парадоксальну ситуацію: інструменти захисту потенційно стають вектором атаки.
Найбільшому ризику піддаються організації, які використовують зазначені продукти на системах Windows 11 25H2 і Windows Server 2025. При цьому рівень підтвердженості загроз суттєво відрізняється:
- ShieldBreak (CVE-2026-69414): високий рівень підтвердженості — присвоєно CVE, проведено незалежний аналіз Qualys, оцінка CVSS 7.8
- FalconFlank і HardBreacher: низький рівень підтвердженості — лише твердження дослідника, без CVE та незалежної валідації
Рекомендації
Для організацій, які використовують зазначені продукти:
- Microsoft Defender: відстежуйте вихід оновлення для CVE-2026-69414 через портал MSRC. Переконайтеся, що виправлення для CVE-2026-50656 (платформа 4.18.26060.3008) уже встановлено. Розгляньте можливість застосування тимчасових заходів, описаних в аналізі Qualys, до виходу офіційного патча.
- CrowdStrike Falcon: стежте за офіційними бюлетенями безпеки CrowdStrike. За відсутності підтвердження вразливості вендором негайні дії не потрібні, проте посилений моніторинг подій, пов’язаних з обробкою Office макросів, буде виправданим.
- Kaspersky Endpoint Security: аналогічно — відстежуйте відповідь вендора. Звертайте увагу на аномальну поведінку процесів користувацького інтерфейсу Kaspersky та появу неочікуваних DLL файлів у System32.
- Для всіх трьох продуктів: посильте моніторинг створення файлів у каталозі C:\Windows\System32, особливо DLL файлів, які створюють непривілейовані процеси.
Пріоритет реагування слід зосередити на ShieldBreak (CVE-2026-69414) як єдиній з трьох вразливостей із підтвердженим CVE та незалежним аналізом. Для FalconFlank і HardBreacher достатньо режиму спостереження до появи підтвердження від вендорів або присвоєння CVE-ідентифікаторів. Організаціям, які експлуатують Microsoft Defender на Windows 11 25H2 і Windows Server 2025, рекомендується застосувати доступні заходи митигації для CVE-2026-69414 і встановити оновлення одразу після його випуску Microsoft.