Prueba de Concepto Afirma Posible Zero-Day de LPE en CrowdStrike Falcon

Actualización Defectuosa de CrowdStrike Provoca Caídas en Sistemas Windows, Impactando a Empresas a Nivel Mundial

Un investigador de seguridad ha publicado un proyecto denominado “FalconFlank”, el cual afirma explotar una vulnerabilidad de día cero para lograr escalada de privilegios local (LPE) en CrowdStrike Falcon Sensor. Aunque este fallo aún no cuenta con un identificador CVE ni con verificación oficial por parte de CrowdStrike, la prueba de concepto (PoC) sugiere que un atacante con acceso local de bajos privilegios podría elevar sus permisos hasta el nivel de SYSTEM al abusar de los componentes defensivos del agente.

La supuesta vulnerabilidad radica en el flujo de trabajo de remediación de CrowdStrike al procesar macros maliciosas de Microsoft Office en entornos Windows. Dado que las funciones de remediación (cuarentena, eliminación o modificación de archivos) operan con privilegios elevados del sistema operativo, el exploit busca manipular este proceso para cargar un archivo controlado por el atacante o forzar el seguimiento de rutas maliciosas. Según el repositorio público, la explotación tuvo éxito en entornos actualizados de Windows 11 (versión 25H2) y Windows Server 2025 protegidos con el nivel de protección óptima de fase 3, condicionada a que la capacidad de “eliminación de macros maliciosas de archivos de Microsoft Office” esté habilitada.

Hasta que CrowdStrike emita un aviso de seguridad oficial, valide la vulnerabilidad técnica y publique directrices de mitigación o parches, se debe mantener una postura preventiva.


Plan de Mitigación Operativa y Vigilancia
  • Auditoría de Políticas de Prevención: Ingresar a la consola de Falcon y revisar las configuraciones de prevención aplicadas a los hosts. Identificar qué políticas tienen habilitada la remediación automática de macros de Office y evaluar, con base en el riesgo, si es viable limitar esta función temporalmente.
  • Prohibición de Pruebas de PoC: Dado que el autor advierte que las pruebas podrían requerir exclusiones en el sensor o modificaciones en la carga útil de la DLL, se prohíbe estrictamente ejecutar la PoC en ambientes corporativos o de producción.
  • Monitoreo Continuo: Mantener estricta vigilancia sobre los canales oficiales de soporte de CrowdStrike y auditar la telemetría local en busca de procesos anómalos que intenten manipular metadatos de archivos de Office o interactuar de forma inusual con los directorios de remediación del sensor.

Related Post