Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 7, 2026

CrowdStrike Zero-Day „FalconFlank”: SYSTEM-Rechte trotz aktuellem Falcon Sensor

CrowdStrike Zero-Day FalconFlank: Öffentlicher Exploit verschafft SYSTEM-Rechte über die Makro-Entfernung des Falcon Sensors. Kein Patch, keine CVE – was Admins jetzt tun sollten.

CrowdStrike Zero-Day „FalconFlank”: SYSTEM-Rechte trotz aktuellem Falcon Sensor

Ein neuer CrowdStrike Zero-Day macht seit dem 3. September die Runde: Der anonyme Forscher „Nightmare Eclipse” hat unter dem Namen „FalconFlank” einen funktionierenden Exploit für den Falcon Sensor veröffentlicht. Er missbraucht eine Schutzfunktion des EDR-Agenten und verschafft einem normalen Benutzer eine Kommandozeile mit SYSTEM-Rechten – laut Forscher auf vollständig gepatchtem Windows 11 25H2 und Windows Server 2025 mit der Falcon-Policy „Phase 3 – Optimal Protection”. Eine CVE-Nummer gibt es bislang nicht, einen Patch auch nicht (Stand 4. September). CrowdStrike empfiehlt vorerst eine Konfigurationsänderung.

Was hinter dem CrowdStrike Zero-Day steckt

Der Exploit missbraucht die Funktion „Microsoft Office File Suspicious Macro Removal” des Falcon Sensors. Diese Funktion soll bösartige Makros aus Office-Dateien entfernen – und arbeitet dafür mit hohen Rechten. Genau dieses Privileg nutzt FalconFlank, um aus einem gewöhnlichen Benutzerkonto heraus einen Prozess mit SYSTEM-Rechten zu starten. Der Code liegt öffentlich auf GitHub, samt kompilierter Binärdatei.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Der Forscher selbst räumt ein, dass CrowdStrike den veröffentlichten Proof-of-Concept inzwischen erkennen dürfte. Wer den Exploit testen will, muss laut seiner Beschreibung Ausnahmen setzen oder die Lade-Technik der DLL verändern. Für erfahrene Angreifer dürfte das keine hohe Hürde sein. Der Sicherheitsforscher Kevin Beaumont hat laut BleepingComputer bestätigt, dass die diese Woche veröffentlichten Rechteausweitungs-Exploits real sind und funktionieren.

CrowdStrike teilte gegenüber BleepingComputer mit, die Angaben zu prüfen. Kunden sollen die Windows-Richtlinieneinstellung „Microsoft Office File Suspicious Macro Removal” deaktivieren; der Schutz über „Cloud Anti-malware for Microsoft Office Files” bleibe bestehen. Ein „Tech Alert” dazu liegt im Support-Portal – allerdings nur für Kunden mit Login, nicht öffentlich.

Eine Serie, kein Einzelfall

FalconFlank ist der jüngste Streich einer ganzen Reihe. Derselbe Forscher hat in dieser Woche auch Rechteausweitungs-Exploits für Kaspersky Endpoint („HardBreacher”) und Avast („PrettyPrague”) sowie einen Denial-of-Service-Exploit für Nvidia („GreenSection”) veröffentlicht. Seit April traf es mehrfach Microsoft: Defender, BitLocker und diverse Windows-Komponenten. Einige dieser Lücken sind inzwischen geschlossen, andere warten noch auf einen Patch – wir haben etwa über ShieldBreak im Defender und LegacyHive berichtet. Das Muster ist immer gleich: Eine Schutzkomponente läuft mit hohen Rechten, und genau diese Rechte werden gegen das System gewendet.

Was das für dich bedeutet

Zunächst die nüchterne Einordnung: FalconFlank ist eine lokale Rechteausweitung. Der Angreifer braucht bereits Code-Ausführung als normaler Benutzer – etwa über Phishing, einen Infostealer oder eine ausgenutzte Anwendungslücke. Von außen über das Netz greift das nicht. Panik ist also fehl am Platz. Gefährlich wird es im zweiten Schritt: Wer erst einmal als Benutzer drin ist, wird mit FalconFlank in Sekunden SYSTEM. Und SYSTEM auf einem Domänen-Mitglied bedeutet in der Praxis: Zugriff auf gecachte Anmeldedaten, Möglichkeit zum Auslesen von LSASS, Ausschalten oder Umgehen des EDR-Agenten selbst. Aus meiner Erfahrung mit Active-Directory-Umgebungen ist genau dieser Schritt der Moment, in dem aus einem infizierten Client eine Domänenübernahme wird.

Besonders bitter: Betroffen ist ausgerechnet das Werkzeug, auf das viele Unternehmen ihre Verteidigung stützen. Wer Falcon als primäres EDR nutzt, hat an dieser Stelle gerade keine zweite Verteidigungslinie. Es wäre nicht das erste Mal, dass ein öffentlicher PoC dieser Serie in Angriffswerkzeugen auftaucht – mit Stand 4. September ist allerdings keine aktive Ausnutzung bekannt.

Was du jetzt konkret tun solltest

  • Richtlinie prüfen und vorübergehend abschalten: Suche in der Windows-Policy (Prevention Policy) der Falcon-Konsole die Einstellung „Microsoft Office File Suspicious Macro Removal” und deaktiviere sie, wie von CrowdStrike empfohlen – die genaue Stelle nennt der Tech Alert. Lass „Cloud Anti-malware for Microsoft Office Files” aktiv. Dokumentiere die Änderung, damit sie nach dem Patch zurückgenommen wird.
  • Tech Alert lesen: Hol dir den FalconFlank-Tech-Alert aus dem CrowdStrike-Support-Portal. Dort stehen möglicherweise weitere Härtungsempfehlungen und Erkennungshinweise, die öffentlich nicht verfügbar sind.
  • Erkennung schärfen: Alarmiere auf Prozessstarts von cmd.exe oder powershell.exe mit SYSTEM-Rechten, deren Elternprozess der Falcon Sensor ist, sowie auf ungewöhnliche DLL-Ladevorgänge im Kontext des Sensors. SOCRadar nennt zusätzlich (mit geringer Sicherheit) eine Named Pipe mit dem String „FALCONFLANK” und Makro-Remediation-Ereignisse, auf die unmittelbar ein Prozessstart mit Rechtewechsel folgt.
  • Lokale Admin-Rechte reduzieren: Rechteausweitungen wirken nur so weit, wie der erste Zugriff reicht. Wer Standardbenutzer konsequent ohne lokale Adminrechte betreibt, Makros per Gruppenrichtlinie blockiert und Phishing-resistente Anmeldung einsetzt, verkleinert die Einstiegsfläche erheblich. Für Konten mit hohem Risiko lohnt ein Blick auf unseren Ratgeber zu FIDO2-Hardware-Security-Keys.
  • Nicht selbst testen – außer im Labor: Der PoC auf GitHub ist kompiliert verfügbar. Auf Produktionssystemen hat er nichts verloren, auch nicht „zum Ausprobieren”.

Der CrowdStrike Zero-Day zeigt einmal mehr: Sicherheitssoftware ist selbst Angriffsfläche. Wer EDR betreibt, sollte das Produkt in seiner Patch- und Konfigurations-Routine genauso ernst nehmen wie das Betriebssystem darunter.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden