Mastodon Mastodon Mastodon Mastodon

FalconFlank, HardBreacher, ShieldBreak — серия публичных PoC против ведущих защитных решений

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователь безопасности, известный под псевдонимом MSNightmare (INFINITE NIGHTMARE), опубликовал на GitHub публичный PoC-эксплойт под названием FalconFlank, заявленный как уязвимость повышения привилегий в CrowdStrike Falcon Sensor. Это третья публикация исследователя за последние недели: ранее были раскрыты аналогичные уязвимости в Kaspersky Endpoint Security и Microsoft Defender. Ни одна из трёх уязвимостей, затрагивающих CrowdStrike и Kaspersky, не получила подтверждения от вендоров, CVE-идентификатора или независимой валидации. Организациям, использующим эти продукты, следует отслеживать обновления от производителей и усилить мониторинг конечных точек.

FalconFlank: заявленная уязвимость в CrowdStrike Falcon

Согласно описанию в репозитории FalconFlank, эксплойт использует механизм устранения вредоносных макросов Office в CrowdStrike Falcon Sensor для повышения привилегий. Исследователь утверждает, что PoC работает на полностью обновлённых системах Windows 11 25H2 и Windows Server 2025 с включённой защитой Phase 3 Optimal Protection и функцией удаления вредоносных макросов Microsoft Office.

Важно подчеркнуть: эти заявления исходят исключительно из контролируемого исследователем репозитория. На момент публикации не обнаружено ни официального ответа CrowdStrike, ни присвоения CVE-идентификатора, ни независимого воспроизведения уязвимости. Статус эксплуатации классифицируется как наличие публичного PoC — подтверждённых случаев эксплуатации в реальных атаках не зафиксировано.

HardBreacher: Kaspersky Endpoint Security

Несколькими днями ранее тот же исследователь опубликовал PoC-эксплойт HardBreacher, нацеленный на Kaspersky Endpoint Security для Windows версии 14.0.0.504. Сам автор характеризует PoC как нестабильный: эксплойт может многократно завершаться с ошибкой и требует повторных запусков. В случае успеха, по заявлению исследователя, создаётся DLL-файл в каталоге C:\Windows\System32 с полными правами для текущего пользователя, а процесс пользовательского интерфейса Kaspersky теряет контроль над операционной системой.

Как и в случае с FalconFlank, для HardBreacher отсутствуют CVE-идентификатор, оценка CVSS и какой-либо ответ от Kaspersky. Все технические заявления основаны исключительно на описании в репозитории исследователя.

ShieldBreak: наиболее документированная из трёх уязвимостей

В отличие от двух предыдущих раскрытий, уязвимость ShieldBreak в Microsoft Defender имеет значительно более солидную доказательную базу. По данным анализа Qualys, публичный PoC был выпущен 12 августа 2026 года, а 14 августа Microsoft присвоила уязвимости идентификатор CVE-2026-69414.

Ключевые технические характеристики ShieldBreak:

  • CVSS 3.1: 7.8 (High) — вектор AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, согласно записи в GitHub Advisory Database (статус — не рецензирована)
  • Затронутый компонент: Microsoft Malware Protection Engine (движок Microsoft Defender)
  • Тип: локальное повышение привилегий до NT AUTHORITY\SYSTEM
  • Тестовые платформы: Windows 11 25H2, Windows Server 2025
  • Статус патча: по данным Qualys на 27 августа 2026 года, исправление от Microsoft не выпущено

ShieldBreak позиционируется как обход патча для ранее исправленной уязвимости CVE-2026-50656 (RoguePlanet), которая также имеет оценку CVSS 7.8. Согласно документации Microsoft Defender, RoguePlanet была устранена в обновлении от 30 июня 2026 года (платформа 4.18.26060.3008, движок 1.1.26060.3008). Однако это исправление относится именно к CVE-2026-50656, а не к CVE-2026-69414 — эти уязвимости не следует смешивать.

Технически ShieldBreak комбинирует несколько векторов атаки: манипуляцию Cloud Files API, пространством имён NT Object Manager, прямой вызов API Windows Defender и гонку состояний в процессе устранения угроз. Результат — перенаправление собственного механизма очистки Defender для записи произвольной DLL в System32 с последующим выполнением от имени SYSTEM через встроенную задачу Windows Error Reporting.

Оценка воздействия

Три раскрытия затрагивают продукты трёх крупнейших вендоров защиты конечных точек: CrowdStrike, Kaspersky и Microsoft. Общая черта всех трёх уязвимостей — злоупотребление механизмами устранения угроз самих защитных решений для повышения привилегий. Это создаёт парадоксальную ситуацию: инструменты защиты потенциально становятся вектором атаки.

Наибольшему риску подвержены организации, использующие указанные продукты на системах Windows 11 25H2 и Windows Server 2025. При этом степень подтверждённости угроз существенно различается:

  • ShieldBreak (CVE-2026-69414): высокая степень подтверждённости — присвоен CVE, проведён независимый анализ Qualys, оценка CVSS 7.8
  • FalconFlank и HardBreacher: низкая степень подтверждённости — только заявления исследователя, без CVE и независимой валидации

Рекомендации

Для организаций, использующих затронутые продукты:

  1. Microsoft Defender: отслеживайте выход обновления для CVE-2026-69414 через портал MSRC. Убедитесь, что исправление для CVE-2026-50656 (платформа 4.18.26060.3008) уже установлено. Рассмотрите применение временных мер, описанных в анализе Qualys, до выхода официального патча.
  2. CrowdStrike Falcon: следите за официальными бюллетенями безопасности CrowdStrike. При отсутствии подтверждения уязвимости вендором немедленные действия не требуются, но усиленный мониторинг событий, связанных с обработкой макросов Office, будет обоснованным.
  3. Kaspersky Endpoint Security: аналогично — отслеживайте ответ вендора. Обратите внимание на аномальное поведение процессов пользовательского интерфейса Kaspersky и появление неожиданных DLL-файлов в System32.
  4. Для всех трёх продуктов: усильте мониторинг создания файлов в каталоге C:\Windows\System32, особенно DLL-файлов, создаваемых непривилегированными процессами.

Приоритет реагирования должен быть сосредоточен на ShieldBreak (CVE-2026-69414) как единственной из трёх уязвимостей с подтверждённым CVE и независимым анализом. Для FalconFlank и HardBreacher достаточно режима наблюдения до появления подтверждения от вендоров или присвоения CVE-идентификаторов. Организациям, эксплуатирующим Microsoft Defender на Windows 11 25H2 и Windows Server 2025, рекомендуется применить доступные меры митигации для CVE-2026-69414 и установить обновление сразу после его выпуска Microsoft.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.