CrowdStrike enquête sur le zero-day FalconFlank alors qu’un PoC permet d’obtenir les privilèges SYSTEM

CrowdStrike enquête sur FalconFlank, un PoC d’élévation de privilèges pouvant donner accès à SYSTEM. Voici ce que les défenseurs doivent désactiver et surveiller.

Sep 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les clients de CrowdStrike doivent immédiatement modifier une configuration tandis que l’entreprise enquête sur FalconFlank, une preuve de concept publique qui permettrait à un utilisateur Windows disposant de faibles privilèges d’obtenir un accès de niveau SYSTEM sur un endpoint protégé par Falcon.

CrowdStrike a conseillé à ses clients de désactiver le paramètre de suppression des macros malveillantes des fichiers Microsoft Office. Dans une mise à jour du 4 septembre de son Tech Alert destiné aux clients, l’entreprise indique également avoir déployé des protections comportementales contre les principales étapes de la chaîne d’attaque et continuer à rechercher des signes d’exploitation.

La preuve de concept FalconFlank a été publiée le 3 septembre 2026. Aucun identifiant CVE n’avait été attribué publiquement au 7 septembre, et CrowdStrike n’avait pas fait état d’une exploitation confirmée lors d’attaques réelles. L’entreprise de sécurité indépendante Vega a reproduit l’élévation de privilèges dans un laboratoire contrôlé.

FalconFlank transforme un accès local en privilèges SYSTEM

FalconFlank est une technique d’élévation de privilèges locale, et non un exploit permettant l’accès initial. Un attaquant doit déjà pouvoir exécuter du code en tant qu’utilisateur Windows disposant de faibles privilèges avant de tenter d’élever ses privilèges. Cette divulgation intervient après la récente faille de Windows Defender, baptisée ShieldBreak, qui exposait elle aussi un chemin permettant de passer d’un accès local aux privilèges SYSTEM.

CrowdStrike a conseillé à ses clients de désactiver le paramètre de suppression des macros d’Office concerné pendant la poursuite de son enquête. L’entreprise indique que les clients dont les politiques de prévention suivent ses bonnes pratiques restent protégés contre les fichiers Office malveillants grâce à Cloud Anti-malware for Microsoft Office Files.

Le chercheur indique que le PoC fonctionne sur des systèmes Windows 11 25H2 et Windows Server 2025 entièrement mis à jour, exécutant Falcon avec la phase 3 — protection optimale — et la fonctionnalité de suppression des macros activées. CrowdStrike n’a pas confirmé qu’il s’agissait d’une liste exhaustive des systèmes concernés ni identifié de version corrigée de Falcon Sensor.

Vega a reproduit l’exploit en plaçant une DLL malveillantebcrypt.dll dans un emplacement contrôlé par l’utilisateur et en utilisant la redirection du système de fichiers ainsi que Transacted NTFS pour cibler un répertoire PowerShell protégé. La tâche planifiée MareBackup, installée par Falcon, s’exécute alors sous SYSTEM et charge la DLL altérée, ce qui permet l’exécution de code contrôlé par l’attaquant avec les privilèges SYSTEM.

Advertisement

Vega a indiqué que le remplacement final n’était pas apparu dans la télémétrie de Falcon pendant son test. Les outils modernes de détection et de réponse sur les endpoints peuvent corréler les comportements tout au long de la chaîne d’attaque, ce qui est plus fiable que de se fier uniquement aux noms de fichiers ou à d’autres artefacts du PoC que les attaquants peuvent facilement modifier.

La mesure d’atténuation de CrowdStrike guide la réponse

Les organisations doivent d’abord appliquer la modification de configuration de CrowdStrike, puis renforcer la recherche de menaces, les contrôles des endpoints et leur capacité de réponse face au risque résiduel.

  • Désactiver le paramètre de suppression des macros concerné. Désactivez la suppression des macros malveillantes des fichiers Microsoft Office comme le recommande CrowdStrike.
  • Vérifier que les autres protections d’Office sont actives. Assurez-vous que les politiques de prévention suivent les bonnes pratiques de CrowdStrike et que Cloud Anti-malware for Microsoft Office Files reste activé.
  • Rechercher les comportements associés à la chaîne d’attaque. Surveiller une activité bcrypt.dllanormale liée aux DLL, les pipes nommés, la redirection du système de fichiers et l’exécution inattendue de MareBackup.
  • Corréler MareBackup avec les activités antérieures sur les fichiers. Examiner toute exécution faisant suite à des écritures inhabituelles de DLL ou à des modifications du système de fichiers sur le même endpoint.
  • Limiter l’exécution de code par des utilisateurs disposant de faibles privilèges. Appliquer le principe du moindre privilège et le contrôle des applications, et restreindre autant que possible l’exécution depuis des emplacements accessibles en écriture aux utilisateurs.
  • Tester les plans de réponse aux incidents. Vérifier que les équipes peuvent détecter, isoler et analyser les tentatives d’élévation de privilèges, et qu’elles conservent la télémétrie Windows et Falcon nécessaire à l’analyse.
  • Suivre les recommandations de CrowdStrike. Consulter le Tech Alert FalconFlank pour connaître les nouvelles détections, les versions concernées, les recommandations de remédiation ou la sortie d’une version corrigée de Falcon Sensor.

Le rapport 2026 de CrowdStrike sur la chasse aux menaces a révélé que 88 % des attaques observées exploitant des vulnérabilités avaient commencé dans les 48 heures suivant la publication d’un PoC, ce qui renforce l’urgence des mesures d’atténuation et de la recherche comportementale tandis que FalconFlank fait toujours l’objet d’une enquête.

Tant que CrowdStrike n’aura pas publié de correctif définitif ou précisé la portée des systèmes concernés, la priorité consiste à supprimer le prérequis signalé, à surveiller les comportements de la chaîne d’attaque démontrée et à se préparer à contenir rapidement toute élévation de privilèges.

En savoir plus : les mises à jour de sécurité d’août récentes de Microsoft ont également corrigé une faille Windows activement exploitée qui pouvait permettre à un attaquant disposant de faibles privilèges d’élever ses privilèges jusqu’à SYSTEM.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.