Lỗ hổng zero-day vừa công khai biến CrowdStrike Falcon thành chìa khóa admin

Lỗ hổng zero-day vừa công khai biến CrowdStrike Falcon thành chìa khóa admin

Phần mềm bảo mật vốn sinh ra để chặn hacker giờ lại bị lợi dụng để chiếm quyền admin.

Nhà nghiên cứu bảo mật MSNightmare vừa tung ra FalconFlank, một bản exploit zero-day nhắm vào CrowdStrike Falcon Sensor. Mã khai thác (PoC) này lợi dụng tính năng xử lý macro độc hại của agent để leo thang đặc quyền trên các máy Windows 11 25H2 và Windows Server 2025 đã cập nhật mới nhất (đang chạy Phase 3 Optimal Protection). Repo này đã thu về hơn 500 star trên GitHub tuần này.

Tại sao cần quan tâm: Các agent bảo mật luôn chạy với quyền hệ thống rất sâu, biến mọi lỗ hổng trong mã xử lý sự cố thành mục tiêu cực kỳ giá trị. Hacker dù chỉ có quyền truy cập cơ bản trên máy cũng có thể dùng chính phần mềm bảo mật này để chiếm trọn quyền kiểm soát cục bộ.

Cần biết thêm: CrowdStrike có thể đã bật nhận diện cho đoạn payload exploit nguyên bản. Nếu muốn test lỗ hổng này trong lab, bạn sẽ cần thêm ngoại lệ (exclusion) hoặc chỉnh lại kỹ thuật tải DLL của payload.

Các công cụ bảo mật đầu cuối vẫn luôn là thứ được tin tưởng nhất trên máy—cho đến khi chúng không còn như vậy nữa.

Nguồn