PoCがSYSTEM権限に到達、CrowdStrikeがFalconFlankのゼロデイを調査

CrowdStrikeは、SYSTEM権限に到達可能な権限昇格PoC「FalconFlank」を調査している。防御側が無効化・監視すべき項目を解説する。

Sep 7, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

CrowdStrike の顧客は、同社がFalconFlankを調査している間に、直ちに設定を変更する必要がある。FalconFlankは、低権限のWindowsユーザーがFalconで保護されたエンドポイント上でSYSTEMレベルのアクセス権を取得できると報告されている公開概念実証だ。

CrowdStrikeは顧客に対し、「Microsoft Office File Malicious Macro Removal」設定を無効にするよう助言した。9月4日付で顧客向けTech Alertに掲載された更新によると、同社は攻撃チェーンの主要段階に対する振る舞いベースの防御も導入し、悪用の兆候を引き続き探索している。

このFalconFlankの概念実証は2026年9月3日に公開された。9月7日時点で、CVEはまだ公に割り当てられておらず、CrowdStrikeも現実の攻撃で実際に悪用されたことを明らかにしていない。独立系セキュリティ企業のVegaは、管理されたラボ環境でこの権限昇格を再現した。

FalconFlankはローカルアクセスをSYSTEM権限に変える

FalconFlankは、初期アクセスのエクスプロイトではなく、ローカル権限昇格の手法だ。攻撃者は権限を昇格させる前に、低権限のWindowsユーザーとしてコードを実行できる状態になっていなければならない。今回の開示は、最近明らかになったShieldBreakのWindows Defenderの脆弱性に続くものだ。これもまた、ローカルアクセスからSYSTEM権限に至る経路を露呈させた。

CrowdStrikeは顧客に無効化を推奨した。調査が続く間、影響を受けるOfficeのマクロ削除設定を無効にするよう求めている。同社によると、防止ポリシーをベストプラクティスに従って設定している顧客は、Cloud Anti-malware for Microsoft Office Filesによって悪意のあるOfficeファイルから引き続き保護される。

研究者によると、このPoCは、完全に更新されたWindows 11 25H2およびWindows Server 2025のシステム上で、FalconをPhase 3 — Optimal Protectionに設定し、マクロ削除機能を有効にしている場合に動作する。CrowdStrikeは、影響を受けるシステムがこれですべてだとは確認しておらず、修正版のFalcon Sensorのバージョンも特定していない。

Vegaはエクスプロイトを再現し、ユーザーが制御する場所に悪意のあるbcrypt.dllファイルを配置したうえで、ファイルシステムリダイレクトとTransacted NTFSを使い、保護されたPowerShellディレクトリを標的にした。FalconがインストールされたMareBackupのスケジュールタスクはSYSTEMとして実行され、改変されたDLLを読み込むため、攻撃者が制御するコードをSYSTEM権限で実行できる。

Vegaの報告によると、テスト中、最後の上書き処理はFalconのテレメトリーに現れなかった。最新のエンドポイント検知・対応ツールは攻撃チェーン全体の振る舞いを関連付けて分析できる。攻撃者が容易に変更できるファイル名やその他のPoCの痕跡だけに依存するよりも、信頼性が高い。

CrowdStrikeの緩和策が対応の中心に

組織はまずCrowdStrikeの設定変更を適用し、そのうえで残るリスクに対する脅威ハンティング、エンドポイント制御、対応準備を強化すべきだ。

  • 影響を受けるマクロ削除設定を無効にする。CrowdStrikeの指示に従い、「Microsoft Office File Malicious Macro Removal」をオフにする。
  • 残るOfficeの防御機能が有効であることを確認する。防止ポリシーがCrowdStrikeのベストプラクティスに従っていること、またCloud Anti-malware for Microsoft Office Filesが有効なままであることを確認する。
  • 攻撃チェーンの振る舞いを探索する。不審なDLLの配置、異常なbcrypt.dllアクティビティ、名前付きパイプ、ファイルシステムリダイレクト、予期しないMareBackupの実行を監視する。
  • MareBackupをそれ以前のファイルアクティビティと関連付ける。異常なDLLの書き込みや同じエンドポイント上でのファイルシステム変更に続いて実行された処理を調査する。
  • 低権限コードの実行を制限する。最小権限とアプリケーション制御を適用し、可能な場合はユーザーが書き込み可能な場所からの実行を制限する。
  • インシデント対応計画をテストする。チームが権限昇格の試行を検知、隔離、調査できること、分析に必要なWindowsとFalconのテレメトリーを保持できることを確認する。
  • CrowdStrikeの指針を監視する。「FalconFlank Tech Alert」を追跡し、新たな検知方法、影響を受けるバージョン、修復ガイダンス、または修正版Falcon Sensorのリリースを確認する。

CrowdStrikeの2026年脅威ハンティングレポートによると、観測された脆弱性攻撃の88%は、公開PoCのリリースから48時間以内に始まっていた。FalconFlankの調査が続く中、緩和策の実施と振る舞いの探索が急務となっている。

Advertisement

CrowdStrikeが決定的な修正策または影響を受けるシステム範囲の更新を公表するまでの優先事項は、報告された前提条件を取り除き、実証された攻撃チェーンの振る舞いを監視し、権限昇格を速やかに封じ込められるよう備えることだ。

詳しくは、Microsoftの最近の8月のセキュリティ更新プログラムでも、低権限の攻撃者がSYSTEM権限に昇格できる、積極的に悪用されていたWindowsの脆弱性に対処した。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。