ESC
科技 1 分钟阅读

FalconFlank:CrowdStrike Falcon 0day提权漏洞曝光

安全研究人员公开代号FalconFlank的0day本地提权漏洞,滥用CrowdStrike Falcon Sensor的Office恶意宏清除机制实现提权。该漏洞已在完全更新的Windows 11 25H2和Windows Server 2025上验证,需启用Microsoft Office文件恶意宏清除功能。作者提醒公开后CrowdStrike将很快上线检测,测试需添加排除项或混淆PoC。

来源:GitHub

FalconFlank

CrowdStrike Falcon 0day提权漏洞

FalconFlank是一个0day提权漏洞,它滥用了CrowdStrike Falcon Sensor中针对Office恶意宏的修复(remediation)机制。显然,等到我发布此漏洞时,CrowdStrike应该已经为其上线了检测规则,因此如果你想测试,要么需要将该行为加入排除项,要么对PoC进行混淆处理并更改DLL加载技术。 截至目前,该漏洞在完全更新的 Windows 11 25H2 / Windows Server 2025 上配合 CrowdStrike Falcon - Phase 3 Optimal Protection 可生效,且需要启用"Microsoft Office file malicious macro removal"(Microsoft Office文件恶意宏清除)功能。 Screenshot 2026-09-02 195701