这位心怀不满的安全研究员,以Nightmare Eclipse(又名Chaotic Eclipse、Infinite Nightmare,现在也叫MSNightmare)之名著称,正从对微软的单一敌视转向其他供应商。
周四,他们发布了一个名为FalconFlank的新零日漏洞,影响CrowdStrike的Falcon端点安全平台——尽管与Windows有关联。
据这位多产的零日漏洞猎手称,FalconFlank是一个权限提升漏洞,滥用了CrowdStrike Falcon中的Microsoft Office恶意宏修复功能。
这是平台内置的自动化安全工具,用于检查Microsoft Office文档。
如果发现任何潜在有害的宏,该功能会剥离可疑代码,并希望防止恶意代码或其他危险负载在用户打开文档时执行。
“我们正在积极调查这些说法,并建议客户禁用Microsoft Office文件可疑宏删除Windows策略设置,”CrowdStrike发言人告诉The。
“客户仍然通过Microsoft Office文件的云反恶意软件设置受到保护。
我们建议客户参阅CrowdStrike支持门户中的FalconFlank技术警报。”
概念验证(PoC)漏洞利用在完全更新的Windows 11 25H2和Windows Server 2025系统上运行,这些系统运行CrowdStrike Falcon并启用了阶段3 - 最佳保护以及恶意宏删除功能,Nightmare Eclipse在GitHub README中表示。
“显然,当我发布这个时,CrowdStrike已经会有检测了,所以如果你想测试,要么将其添加到排除项,要么混淆PoC并更改DLL加载技术,”他们写道。
安全侦探Kevin Beaumont确认了这个漏洞利用有效,以及Nightmare在过去一周发布的另外几个漏洞。
Beaumont告诉我们,他对Nightmare深入研究其他非微软零日漏洞并不感到惊讶。
“他们扩展到其他供应商有点道理,因为端点安全领域在安全产品质量方面存在问题……不幸的是,就安全性而言,”Beaumont告诉The。
“希望这能促使网络安全供应商提升他们的水平,停止炒作假设性的AI攻击,而是让自己的产品对客户安全。”
FalconFlank之前,Nightmare在过去几天还发现并发布了各种端点和防病毒产品中的其他漏洞。
其中包括HardBreacher,这是卡巴斯基端点防病毒产品中的一个权限提升漏洞。
“所以问题现在正在泄露到微软之外,”Nightmare上周发布HardBreacher PoC时表示。
“曾进行过一项投票,要么在家庭版或商业版中寻找漏洞,投票结果是商业版。
在撰写本文时,概念验证在完全修补的Windows 11 25H2和Kaspersky for Endpoint v14.0.0.504上有效。”
Beaumont确认Nightmare的HardBreacher漏洞利用代码有效,同时还有针对Gen Digital的Avast防病毒软件中权限提升漏洞的PoC。
这个名为PrettyPrague的零日漏洞“将通过滥用Avast沙箱中的漏洞转储SAM数据库,并生成一个完整的SYSTEM shell,”该研究员表示。
“Gen最近获悉一个影响部分Gen产品(包括Avast Antivirus)的安全漏洞,该漏洞可能允许攻击者提升其系统权限,”Gen Digital告诉The。“我们立即启动了安全响应程序,并正在积极开发补丁。我们认真对待所有安全问题,并致力于迅速解决此问题。”卡巴斯基没有立即回应The的评论请求。
Nightmare最近还发布了一个名为GreenSection的Nvidia内存损坏零日漏洞,但据Beaumont称,这个漏洞只会导致系统崩溃。Nvidia没有回应我们的询问。®