CrowdStrike untersucht den FalconFlank-Zero-Day, während PoC SYSTEM erreicht

CrowdStrike untersucht FalconFlank, einen PoC zur Rechteausweitung, der SYSTEM-Zugriff ermöglichen kann. Das sollten Verteidiger deaktivieren und überwachen.

Sep 7, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Kunden von CrowdStrike müssen umgehend eine Konfigurationsänderung vornehmen, während das Unternehmen FalconFlank untersucht – einen öffentlichen Proof-of-Concept, der es einem Windows-Benutzer mit geringen Rechten Berichten zufolge ermöglicht, auf einem durch Falcon geschützten Endpunkt Zugriff auf SYSTEM-Ebene zu erlangen.

CrowdStrike hat Kunden empfohlen, die Einstellung zum Entfernen bösartiger Makros in Microsoft Office zu deaktivieren. In einem Update vom 4. September in seinem Tech Alert für Kunden teilte das Unternehmen außerdem mit, dass es verhaltensbasierte Schutzmaßnahmen gegen wichtige Phasen der Angriffskette eingesetzt habe und weiterhin nach Anzeichen einer Ausnutzung suche.

Der FalconFlank-Proof-of-Concept wurde am 3. September 2026 veröffentlicht. Bis zum 7. September war öffentlich noch keine CVE-Nummer zugewiesen worden, und CrowdStrike hatte keine bestätigte Ausnutzung in realen Angriffen offengelegt. Das unabhängige Sicherheitsunternehmen Vega hat die Rechteausweitung in einer kontrollierten Laborumgebung reproduziert.

FalconFlank macht aus lokalem Zugriff SYSTEM-Berechtigungen

FalconFlank ist eine Technik zur lokalen Rechteausweitung und kein Exploit für den Erstzugriff. Ein Angreifer muss bereits in der Lage sein, Code als Windows-Benutzer mit geringen Rechten auszuführen, bevor er versucht, seine Berechtigungen zu erweitern. Die Veröffentlichung folgt auf die kürzlich bekannt gewordene ShieldBreak-Schwachstelle in Windows, die ebenfalls einen Weg vom lokalen Zugriff zu SYSTEM-Berechtigungen eröffnete.

CrowdStrike empfahl Kunden, die betroffene Einstellung zum Entfernen von Office-Makros zu deaktivieren , während die Untersuchung des Unternehmens andauert. Nach Angaben des Unternehmens bleiben Kunden, deren Präventionsrichtlinien den Best Practices folgen, durch Cloud Anti-malware for Microsoft Office Files vor bösartigen Office-Dateien geschützt.

Der Forscher gibt an, dass der PoC auf vollständig aktualisierten Windows-11-25H2- und Windows-Server-2025-Systemen funktioniert, auf denen Falcon mit Phase 3 – Optimaler Schutz und aktivierter Funktion zum Entfernen von Makros ausgeführt wird. CrowdStrike hat weder bestätigt, dass dies eine vollständige Liste der betroffenen Systeme ist, noch eine korrigierte Version von Falcon Sensor genannt.

Vega reproduzierte den Exploit durch das Platzieren einer schädlichen Datei bcrypt.dll an einem vom Benutzer kontrollierten Ort und mithilfe von Dateisystemumleitung und Transacted NTFS, um ein geschütztes PowerShell-Verzeichnis anzugreifen. Die installierte Falcon-Aufgabe MareBackup wird anschließend als SYSTEM ausgeführt und lädt die manipulierte DLL, sodass vom Angreifer kontrollierter Code mit SYSTEM-Berechtigungen ausgeführt werden kann.

Advertisement

Vega berichtete, dass das abschließende Überschreiben während des Tests nicht in der Falcon-Telemetrie zu erscheinen schien. Moderne Lösungen zur Erkennung und Reaktion an Endpunkten können Verhaltensweisen über die gesamte Angriffskette hinweg korrelieren. Das ist zuverlässiger, als sich ausschließlich auf Dateinamen oder andere PoC-Artefakte zu verlassen, die Angreifer leicht ändern können.

Die CrowdStrike-Abwehrmaßnahmen stehen im Mittelpunkt der Reaktion

Organisationen sollten zunächst die Konfigurationsänderung von CrowdStrike umsetzen und anschließend Threat Hunting, Endpunktkontrollen und die Reaktionsbereitschaft im Hinblick auf das verbleibende Risiko verstärken.

  • Deaktivieren Sie die betroffene Einstellung zum Entfernen von Makros. Schalten Sie das Entfernen bösartiger Makros in Microsoft Office wie von CrowdStrike empfohlen aus.
  • Stellen Sie sicher, dass die verbleibenden Office-Schutzmaßnahmen aktiv sind. Vergewissern Sie sich, dass die Präventionsrichtlinien den Best Practices von CrowdStrike folgen und Cloud Anti-malware for Microsoft Office Files aktiviert bleibt.
  • Suchen Sie nach Verhaltensmustern der Angriffskette. Überwachen Sie verdächtiges Staging von DLLs, ungewöhnliche bcrypt.dll Aktivitäten, Named Pipes, Dateisystemumleitungen und unerwartete Ausführungen von MareBackup.
  • Korrelieren Sie MareBackup mit früheren Dateiaktivitäten. Untersuchen Sie Ausführungen, auf die ungewöhnliche DLL-Schreibvorgänge oder Dateisystemänderungen auf demselben Endpunkt folgen.
  • Beschränken Sie die Codeausführung durch Benutzer mit geringen Rechten. Setzen Sie das Prinzip der geringsten Rechte und Anwendungskontrollen um und beschränken Sie die Ausführung aus vom Benutzer beschreibbaren Speicherorten, soweit dies praktikabel ist.
  • Testen Sie die Pläne für die Reaktion auf Sicherheitsvorfälle. Stellen Sie sicher, dass Teams versuchte Rechteausweitungen erkennen, Systeme isolieren und untersuchen können und dass die für die Analyse benötigte Windows- und Falcon-Telemetrie erhalten bleibt.
  • Beobachten Sie die Hinweise von CrowdStrike. Verfolgen Sie den FalconFlank-Tech Alert auf neue Erkennungen, betroffene Versionen, Hinweise zur Behebung oder eine korrigierte Veröffentlichung von Falcon Sensor.

Der Threat-Hunting-Bericht 2026 von CrowdStrike ergab, dass 88 % der beobachteten Angriffe auf Schwachstellen innerhalb von 48 Stunden nach der Veröffentlichung eines öffentlichen PoC begannen. Das erhöht den Handlungsdruck bei Abwehrmaßnahmen und verhaltensbasiertem Threat Hunting, solange FalconFlank untersucht wird.

Bis CrowdStrike einen endgültigen Fix oder einen aktualisierten Umfang der betroffenen Systeme veröffentlicht, besteht die Priorität darin, die gemeldete Voraussetzung zu beseitigen, nach dem demonstrierten Verhalten der Angriffskette Ausschau zu halten und darauf vorbereitet zu sein, eine Rechteausweitung schnell einzudämmen.

Mehr dazu: Microsofts jüngste Sicherheitsupdates vom August behoben ebenfalls eine aktiv ausgenutzte Windows-Schwachstelle, durch die ein Angreifer mit geringen Rechten SYSTEM erreichen konnte.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.