ثغرة FalconFlank: تصعيد صلاحيات في CrowdStrike Falcon

أعلن الباحث الأمني المعروف باسم Chaotic Eclipse (ويُعرف أيضًا بـ INFINITE NIGHTMARE و MSNightmare و Nightmare-Eclipse) عن ثغرة جديدة تحمل اسم FalconFlank، وهي ثغرة تصعيد صلاحيات (Privilege Escalation) تستهدف منتج CrowdStrike Falcon الخاص بحماية نقاط النهاية.

تفاصيل الثغرة
  • الثغرة تستغل آلية معالجة الماكرو الخبيث في أوفيس داخل مستشعر Falcon.
  • يمكن عبرها إعادة توجيه عملية المعالجة بحيث يحصل المهاجم على صلاحيات أعلى من المسموح بها.
  • الباحث نشر إثبات مفهوم (PoC) على GitHub، وأوضح أن تشغيله يتطلب إما إضافة استثناءات أو إخفاء التقنية المستخدمة في تحميل DLL.
  • PoC يعمل على أنظمة Windows 11 25H2 و Windows Server 2025 المحدثة بالكامل مع تثبيت Falcon.
سياق أوسع
  • قبل أيام فقط، نشر نفس الباحث ثغرة أخرى باسم HardBreacher تستهدف منتج كاسبرسكي (الإصدار 14.0.0.504)، وقد أكدت الشركة أنها أصلحت المشكلة عبر تحديث تلقائي.
  • الشهر الماضي، نشر الباحث ثغرة ShieldBreak (CVE-2026-69414) في Microsoft Defender، والتي تُعتبر تجاوزًا للترقيع الخاص بثغرة RoguePlanet (CVE-2026-50656).
  • سلسلة الثغرات السابقة مثل RedSun و LegacyHive و ShieldBreak أظهرت أن الباحث يركز على استغلال مسارات غير تقليدية داخل نظام ويندوز، مثل Cloud Files API و Object Manager Namespace و سباقات التوقيت في مسارات المعالجة.
دلالات أمنية
  • هذه الثغرات تُظهر أن منتجات الحماية نفسها قد تتحول إلى نقطة ضعف إذا لم يتم تأمين آليات المعالجة الداخلية.
  • نشر PoCs بشكل علني يزيد من خطر الاستغلال قبل إصدار ترقيعات رسمية، وهو ما يثير جدلًا بين الباحثين والشركات حول أسلوب الإفصاح المسؤول.
  • الباحث انتقد مايكروسوفت بشدة، مدعيًا أنها تتجاهل تقاريره وتحاول تصويره كمجرم، وهو ما دفعه إلى نشر الثغرات علنًا بدلًا من انتظار “Patch Tuesday”.
محمد طاهر
محمد طاهر
المقالات: 1922

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.