De beveiligingsonderzoeker bekend als Chaotic Eclipse (ook bekend als INFINITE NIGHTMARE, MSNightmare en Nightmare-Eclipse) heeft een nieuwe zero-day uitgebracht genaamd ValkFlankeen fout in de escalatie van privileges die gevolgen heeft voor Crowdstrike Falcon.
“FalconFlank is een privilege-escalatie van 0 dagen die misbruik maakt van het herstel van kwaadaardige macro’s op kantoor in CrowdStrike Falcon Sensor”, zei de onderzoeker in een GitHub README-bestand, eraan toevoegend dat het cyberbeveiligingsbedrijf inmiddels misschien al detecties voor de fout heeft.
“Dus als je wilt testen, moet je het toevoegen aan de uitsluitingen, of de PoC verdoezelen en de DLL-laadtechniek wijzigen.”
De PoC, zo voegde de onderzoeker toe, werkt op een volledig bijgewerkte Windows 11 25H2-machine of Windows Server 2025 met Crowdstrike Falcon. The Hacker News heeft contact opgenomen met CrowdStrike voor commentaar, en we zullen het verhaal bijwerken als we iets horen.
De ontwikkeling komt dagen nadat Chaotic Eclipse een PoC heeft uitgebracht voor een nieuwe escalatiefout van bevoegdheden die gevolgen heeft voor Kaspersky’s eindpuntbeveiligingsproduct voor Windows (versie 14.0.0.504). De exploit heeft de codenaam HardBreacher gekregen.
“De PoC is helemaal niet in de beste staat, hij is feitelijk voorzien van kanaaltaps, ik ben er net in geslaagd om hem te laten werken en dat is alles”, zei de onderzoeker. “Het zal niet werken met een foutmelding, dus je moet het gewoon blijven herhalen. Als het lukt, zal het een bestand aanmaken in C:WindowsSystem32MY_SNAKE_IS_SOLID.dll met volledige rechten voor de huidige gebruiker.”
“Het interessante hieraan is dat Kaspersky het volledig verliest als je de controle over het UI-proces overneemt. Je kunt ervoor zorgen dat het stopt met functioneren, toegang verlenen/blokkeren tot bestanden die niet de bedoeling zijn. Als de PoC slaagt, wordt het hele besturingssysteem een hete puinhoop.”
Vorige maand publiceerde de onderzoeker ook een PoC voor een Microsoft Defender zero-day genaamd ShieldBreak (ook bekend als CVE-2026-69414) die een aanvaller de mogelijkheid zou kunnen geven om willekeurige code uit te voeren met NT AUTHORITYSYSTEM-rechten. Er wordt aangenomen dat het een patch-bypass is voor CVE-2026-50656 (ook bekend als RoguePlanet). Microsoft heeft nog geen oplossing uitgebracht.
“Net als zijn voorgangers verkent ShieldBreak een andere hoek van het Windows-besturingssysteem”, aldus LevelBlue. “Waar RedSun misbruik maakte van de Cloud Files API en TieringEngineService om een Defender-schrijfbewerking naar System32 om te leiden, en LegacyHive offline registerhive-manipulatie en de NT Object Manager-naamruimte bewapende, combineert ShieldBreak Cloud Files, Object Manager-naamruimtemanipulatie, directe Windows Defender API-aanroep en een timingrace op het herstelpad.”
“Het resultaat is een op zichzelf staande lokale escalatieketen voor bevoegdheden waarin de eigen schone engine van Windows Defender wordt omgeleid om een door de aanvaller geleverde DLL naar C:WindowsSystem32phoneinfo.dll te schrijven, gevolgd door SYSTEEM-uitvoering via de ingebouwde Windows Error Reporting-taak.”
Kort daarna beweerde de onderzoeker dat Microsoft hen blijft spooken en weigert deel te nemen aan “enige vorm van communicatie”, waarbij hij beweert dat het bedrijf “mijn best doet om mij af te schilderen als een krankzinnige crimineel.”
“Ik kan de bugs die ik tegenkom niet eens melden aan hun respectievelijke leveranciers vanwege de beperkingen van Microsoft. Dit is allemaal hun eigen werk en weet je, ze nemen niet eens de moeite om mijn zaak te controleren om erachter te komen wat er mis is”, zeiden ze in een bericht van 14 augustus 2026.
“Denk dat ik bugs voor derden ga publiceren in dat venster waar patch Tuesday nog niet is uitgebracht. Ik wil gewoon voor één keer in mijn leven als een normaal mens leven, is dat te veel gevraagd…?”