Il controllo che ripulisce le macro diventa la via di escalation
Chaotic Eclipse ha pubblicato FalconFlank, un PoC che mostra local privilege escalation su Windows 11 25H2 e Windows Server 2025 aggiornati quando è presente CrowdStrike Falcon Sensor. Il punto non è Windows in sé: il comportamento sfrutta la logica di remediation di Falcon contro le macro malevole.
In pratica, il prodotto di sicurezza si fida troppo dell’oggetto che sta cercando di ripulire. Quel flusso di pulizia finisce per eseguire lavoro con privilegi più alti per conto dell’attaccante, e la protezione che dovrebbe contenere il contenuto malevolo diventa la superficie d’attacco.
Per chi usa Falcon Sensor su endpoint Windows, il rischio resta anche dopo il patching del sistema operativo. La storia indica che la debolezza sta nel percorso di remediation del prodotto, non in una mancata correzione di Windows, quindi va considerato un problema della layer di difesa che può trasformarsi in escalation locale.