CrowdStrike の顧客は、同社がFalconFlankを調査している間に、直ちに設定を変更する必要がある。FalconFlankは、低権限のWindowsユーザーがFalconで保護されたエンドポイント上でSYSTEMレベルのアクセス権を取得できると報告されている公開概念実証だ。
CrowdStrikeは顧客に対し、「Microsoft Office File Malicious Macro Removal」設定を無効にするよう助言した。9月4日付で顧客向けTech Alertに掲載された更新によると、同社は攻撃チェーンの主要段階に対する振る舞いベースの防御も導入し、悪用の兆候を引き続き探索している。
このFalconFlankの概念実証は2026年9月3日に公開された。9月7日時点で、CVEはまだ公に割り当てられておらず、CrowdStrikeも現実の攻撃で実際に悪用されたことを明らかにしていない。独立系セキュリティ企業のVegaは、管理されたラボ環境でこの権限昇格を再現した。
FalconFlankはローカルアクセスをSYSTEM権限に変える
FalconFlankは、初期アクセスのエクスプロイトではなく、ローカル権限昇格の手法だ。攻撃者は権限を昇格させる前に、低権限のWindowsユーザーとしてコードを実行できる状態になっていなければならない。今回の開示は、最近明らかになったShieldBreakのWindows Defenderの脆弱性に続くものだ。これもまた、ローカルアクセスからSYSTEM権限に至る経路を露呈させた。
CrowdStrikeは顧客に無効化を推奨した。調査が続く間、影響を受けるOfficeのマクロ削除設定を無効にするよう求めている。同社によると、防止ポリシーをベストプラクティスに従って設定している顧客は、Cloud Anti-malware for Microsoft Office Filesによって悪意のあるOfficeファイルから引き続き保護される。
研究者によると、このPoCは、完全に更新されたWindows 11 25H2およびWindows Server 2025のシステム上で、FalconをPhase 3 — Optimal Protectionに設定し、マクロ削除機能を有効にしている場合に動作する。CrowdStrikeは、影響を受けるシステムがこれですべてだとは確認しておらず、修正版のFalcon Sensorのバージョンも特定していない。
Vegaはエクスプロイトを再現し、ユーザーが制御する場所に悪意のあるbcrypt.dllファイルを配置したうえで、ファイルシステムリダイレクトとTransacted NTFSを使い、保護されたPowerShellディレクトリを標的にした。FalconがインストールされたMareBackupのスケジュールタスクはSYSTEMとして実行され、改変されたDLLを読み込むため、攻撃者が制御するコードをSYSTEM権限で実行できる。
Vegaの報告によると、テスト中、最後の上書き処理はFalconのテレメトリーに現れなかった。最新のエンドポイント検知・対応ツールは攻撃チェーン全体の振る舞いを関連付けて分析できる。攻撃者が容易に変更できるファイル名やその他のPoCの痕跡だけに依存するよりも、信頼性が高い。
CrowdStrikeの緩和策が対応の中心に
組織はまずCrowdStrikeの設定変更を適用し、そのうえで残るリスクに対する脅威ハンティング、エンドポイント制御、対応準備を強化すべきだ。
- 影響を受けるマクロ削除設定を無効にする。CrowdStrikeの指示に従い、「Microsoft Office File Malicious Macro Removal」をオフにする。
- 残るOfficeの防御機能が有効であることを確認する。防止ポリシーがCrowdStrikeのベストプラクティスに従っていること、またCloud Anti-malware for Microsoft Office Filesが有効なままであることを確認する。
- 攻撃チェーンの振る舞いを探索する。不審なDLLの配置、異常な
bcrypt.dllアクティビティ、名前付きパイプ、ファイルシステムリダイレクト、予期しないMareBackupの実行を監視する。 - MareBackupをそれ以前のファイルアクティビティと関連付ける。異常なDLLの書き込みや同じエンドポイント上でのファイルシステム変更に続いて実行された処理を調査する。
- 低権限コードの実行を制限する。最小権限とアプリケーション制御を適用し、可能な場合はユーザーが書き込み可能な場所からの実行を制限する。
- インシデント対応計画をテストする。チームが権限昇格の試行を検知、隔離、調査できること、分析に必要なWindowsとFalconのテレメトリーを保持できることを確認する。
- CrowdStrikeの指針を監視する。「FalconFlank Tech Alert」を追跡し、新たな検知方法、影響を受けるバージョン、修復ガイダンス、または修正版Falcon Sensorのリリースを確認する。
CrowdStrikeの2026年脅威ハンティングレポートによると、観測された脆弱性攻撃の88%は、公開PoCのリリースから48時間以内に始まっていた。FalconFlankの調査が続く中、緩和策の実施と振る舞いの探索が急務となっている。
CrowdStrikeが決定的な修正策または影響を受けるシステム範囲の更新を公表するまでの優先事項は、報告された前提条件を取り除き、実証された攻撃チェーンの振る舞いを監視し、権限昇格を速やかに封じ込められるよう備えることだ。
詳しくは、Microsoftの最近の8月のセキュリティ更新プログラムでも、低権限の攻撃者がSYSTEM権限に昇格できる、積極的に悪用されていたWindowsの脆弱性に対処した。





