CrowdStrike製品に権限昇格の脆弱性「Falcon Flank」
匿名のセキュリティ研究者(ハンドルネーム:Nightmare Eclipse)が、2026年9月6日にCrowdStrike Falconの脆弱性をFalcon Flankと名付け、公開しました。Nightmare Eclipseが公開した情報によると、対象として言及されているのは、完全にアップデートされたWindows 11 25H2およびWindows Server 2025です。
CrowdStrike Falconとは
CrowdStrike Falconとは、PCやサーバーなどの各エンドポイントにFalcon Sensorと呼ばれる軽量のセンサーをインストールし、ランサムウェア、マルウェア、不審なプロセス、攻撃者の侵入などを監視・検知・調査・対応するプラットフォームです。CrowdStrike Falconが各エンドポイント上で非常に高い権限を持つことで、高度な脅威の検知と対応機能が実現します。
CrowdStrike Falconの脆弱性「Falcon Flank」とは
Falcon Flankは、CrowdStrike Falconセンサーを標的としたゼロデイエクスプロイト(未対応の脆弱性を悪用するための攻撃コードや手法)です。この脆弱性を悪用すると、攻撃者はCrowdStrike Falconを導入しているWindows上で、昇格した特権を獲得できる可能性があります。攻撃者が攻撃に成功すると、CrowdStrike Falconが持つ「悪意のあるマクロを修復する」機能を悪用し、SYSTEM権限でコマンドプロンプトを起動できるようになります。
Falcon Flankによる影響
CrowdStrike FalconのOfficeマクロ修復機能を悪用し、SYSTEM権限のコマンドプロンプトの起動に成功した場合、攻撃者は非常に高い権限を利用し、以下のようなことができるようになると想定されます。
- 端末のほぼ完全な制御
- マルウェアやバックドアの設置
- セキュリティ機能への干渉
- 認証情報や機密情報の窃盗
- 社内ネットワークへの横展開
CrowdStrikeからの暫定対策
CrowdStrikeは各メディアに対し、研究者の主張について調査中であると回答しています。また同時に、CrowdStrike Falconを利用中の企業には、「Microsoft Office File Suspicious Macro Removal Windows」ポリシー設定を無効化するように案内しています。
Enobyteからの推奨事項
2026年9月28日現在、Falcon FlankにCVE番号は公開、付与されていません。しかし、研究者により情報が公開されている以上、正式なCVE番号の付与や追加情報の公開を待たずに、CrowdStrikeの暫定対策の実施と、今後のセキュリティ対策の抜本的な検討に着手することを強くお勧めいたします。