Een anonieme beveiligingsonderzoeker met de naam "Nightmare Eclipse" heeft een zero-day exploit voor CrowdStrike Falcon vrijgegeven, genaamd "FalconFlank". Deze kwetsbaarheid maakt het mogelijk om privileges te escaleren op volledig bijgewerkte Windows-systemen, waaronder Windows 11 en Windows Server. De exploit misbruikt de Office-malicious macros remediation functie van CrowdStrike Falcon om een opdrachtprompt met SYSTEM-rechten te openen.

Volgens Nightmare Eclipse werkt FalconFlank op Windows 11 25H2 en Windows Server 2025 met CrowdStrike Falcon. De exploit vereist dat de detecties van CrowdStrike worden omzeild, bijvoorbeeld door de proof-of-concept te obfuscaten of uitsluitingen toe te voegen. CrowdStrike onderzoekt de claims en adviseert klanten om de Microsoft Office Windows policy uit te schakelen die de File Suspicious Macro Removal-functie van hun beveiligingssoftware activeert. Klanten blijven beschermd via de Cloud Anti-malware instellingen voor Microsoft Office-bestanden, zo meldt een woordvoerder aan BleepingComputer.

De technische waarschuwing over FalconFlank is alleen toegankelijk voor klanten met een account op het CrowdStrike supportportaal en is niet openbaar beschikbaar. Deze week publiceerde Nightmare Eclipse ook zero-day exploits voor Kaspersky Antivirus (HardBreacher), GenDigital Avast Antivirus (PrettyPrague) en een denial-of-service exploit voor Nvidia (GreenSection). Cybersecurity-expert Kevin Beaumont heeft bevestigd dat de privilege-escalatie exploits van deze week authentiek en werkend zijn, zoals te lezen is hier.

Nightmare Eclipse heeft sinds april meerdere zero-days voor Microsoft-producten openbaar gemaakt, waaronder kwetsbaarheden in Microsoft Defender, BitLocker en andere Windows-componenten. Sommige van deze zero-days, zoals LegacyHive, RoguePlanet en MiniPlasma, zijn inmiddels gepatcht, terwijl andere nog wachten op een officiële update. Microsoft heeft na de eerste onthullingen gewaarschuwd tegen kwaadwillende activiteiten die klanten schade berokkenen, wat door velen werd gezien als een directe waarschuwing aan de onderzoeker zelf.