CrowdStrike Falcon’da ayrıcalık yükseltme PoC’si yayımlandı

Anasayfa » CrowdStrike Falcon’da ayrıcalık yükseltme PoC’si yayımlandı
CrowdStrike Falcon’da ayrıcalık yükseltme PoC’si yayımlandı

Bir araştırmacı, CrowdStrike Falcon Sensor içinde ofis makrolarının kötü amaçlı kullanımını hedef alan bir açık üzerinden ayrıcalık yükseltme sağladığını öne sürdüğü FalconFlank adlı bir proof-of-concept (PoC) yayımladı. Araştırmacı, bulgunun Windows 11 25H2’nin tam güncel sürümünde ve CrowdStrike Falcon yüklü Windows Server 2025 sistemlerinde çalıştığını belirtiyor.

FalconFlank, Falcon Sensor’daki temizleme akışını hedef alıyor

GitHub’daki README notunda yer alan açıklamaya göre FalconFlank, CrowdStrike Falcon Sensor’ın “office malicious macros remediation” mekanizmasını suistimal ederek çalışan bir 0-day ayrıcalık yükseltme tekniği. Araştırmacı, güvenlik şirketinin bu zafiyet için halihazırda tespit mekanizmaları geliştirmiş olabileceğini de yazdı. Bu nedenle deneme yapmak isteyenlerin ya istisna listesine ekleme yapması ya da PoC’yi gizleyip DLL yükleme tekniğini değiştirmesi gerektiğini söyledi.

PoC’nin hangi aşamada tam olarak çalıştığına dair teknik ayrıntılar sınırlı olsa da, araştırmacının paylaştığı bilgiye göre zafiyetin tetiklenmesi için sistemin güncel olması yeterli olmuyor; CrowdStrike Falcon bileşeninin yüklü olması gerekiyor. Bu nedenle test ortamı, kurumsal uç nokta güvenliği yazılımı bulunan Windows makineleriyle sınırlı görünüyor.

CrowdStrike’tan konuya ilişkin bir açıklama istenmiş durumda. Şirketten dönüş gelirse haber güncellenecek.

Arka arkaya gelen Windows hedefli yükseltme PoC’leri

FalconFlank duyurusu, başka bir uç nokta güvenliği ürününü hedef alan benzer bir gelişmeden günler sonra geldi. Chaotic Eclipse adlı araştırmacı, Kaspersky’nin Windows için endpoint security ürününde yer alan bir ayrıcalık yükseltme açığına ilişkin PoC yayımladı. Ürünün etkilenen sürümü 14.0.0.504 olarak verildi ve saldırı HardBreacher kod adıyla anılıyor.

Araştırmacı, HardBreacher için paylaşılan PoC’nin “hiç de iyi durumda olmadığını”, pratikte bantla tutturulmuş bir çalışma olduğunu ve kendisinin yalnızca çalışır hale getirmeyi başardığını söyledi. Paylaşılan notta, denemenin zaman zaman hata vererek başarısız olduğu, bu yüzden birkaç kez yeniden çalıştırmak gerektiği aktarıldı. Başarılı olduğunda ise C:\Windows\System32\MY_SNAKE_IS_SOLID.dll yolunda, geçerli kullanıcı için tam izinlere sahip bir dosya oluşturduğu belirtildi.

HardBreacher için yapılan tarifte öne çıkan noktalardan biri, saldırganın kullanıcı arayüzü sürecinin kontrolünü ele geçirdiğinde Kaspersky’nin ciddi biçimde dengesizleşmesi. Araştırmacıya göre ürün, beklenmeyen şekilde dosyalara erişim verip engelleyebiliyor ve PoC başarılı olursa tüm işletim sistemi karışık bir duruma sürükleniyor.

Chaotic Eclipse, geçen ay da Microsoft Defender’daki bir 0-day için ShieldBreak adı verilen bir PoC paylaşmıştı. CVE-2026-69414 olarak da izlenen açık, saldırgana NT AUTHORITY\SYSTEM yetkileriyle rastgele kod çalıştırma imkânı verebiliyor. Ayrıca bunun, CVE-2026-50656 ya da RoguePlanet için bir yama atlatma yöntemi olduğu değerlendiriliyor. Microsoft henüz bu açık için bir düzeltme yayımlamadı.

LevelBlue, ShieldBreak’in Windows işletim sisteminin başka bir köşesini hedef aldığını belirterek, RedSun’un Cloud Files API ve TieringEngineService’i kullanarak Defender yazımını System32’ye yönlendirdiğini, LegacyHive’in ise çevrimdışı registry hive manipülasyonu ve NT Object Manager ad alanını silaha dönüştürdüğünü hatırlattı. ShieldBreak’in ise Cloud Files, Object Manager ad alanı manipülasyonu, doğrudan Windows Defender API çağrısı ve temizleme yolundaki zamanlama yarışını bir araya getirdiği aktarıldı.

Bu zincirin sonucunda Windows Defender’ın temizleme motoru, saldırganın sağladığı DLL’i C:\Windows\System32\phoneinfo.dll olarak yazacak şekilde yönlendiriliyor. Ardından SYSTEM ayrıcalıklarıyla yürütme, yerleşik Windows Error Reporting görevi üzerinden sağlanıyor.

Araştırmacı kısa süre sonra Microsoft’un kendisiyle iletişime geçmediğini ve “herhangi bir iletişim biçimini” reddettiğini öne sürdü. Aynı paylaşımda şirketin kendisini “bir çeşit akıl dışı suçlu” gibi göstermeye çalıştığını da yazdı. 14 Ağustos 2026 tarihli mesajında, Microsoft’un getirdiği kısıtlamalar nedeniyle bulduğu hataları ilgili tedarikçilere bile bildiremediğini, şirketin ise sorunun ne olduğunu anlamak için vakayı incelemediğini savundu.

Paylaşımında, Patch Tuesday yayımlanmadan önceki aralıkta üçüncü taraflara ait açıkları yayımlamaya başlayabileceğini de söyleyen araştırmacı, yalnızca normal bir insan gibi yaşamak istediğini ifade etti.