CrowdStrike bevestigt FalconFlank-lek: 'schakel macro-opruimfunctie uit'

CrowdStrike adviseert klanten een Office-beleidsinstelling uit te schakelen om misbruik van de FalconFlank-kwetsbaarheid te voorkomen. Ontdekker Nightmare Eclipse publiceerde deze week ook zero-days voor Kaspersky en Avast.

CrowdStrike heeft gereageerd op de FalconFlank-kwetsbaarheid die we eerder al meldden: het bedrijf adviseert klanten om de Windows-beleidsinstelling “Microsoft Office File Suspicious Macro Removal” uit te schakelen totdat er een structurele oplossing is. Een CVE-nummer is nog niet toegewezen; getroffen klanten worden doorverwezen naar een niet-openbare tech alert in het supportportaal.

De kwetsbaarheid, gevonden door onderzoeker “Nightmare Eclipse”, zit in de manier waarop Falcon Sensor kwaadaardige Office-macro’s opschoont. Door die functie te misbruiken kan een aanvaller op een volledig bijgewerkte Windows 11 25H2- of Windows Server 2025-machine een command prompt met SYSTEM-rechten openen — het hoogste rechtenniveau op Windows. De onderzoeker publiceerde een werkende proof-of-concept op GitHub.

Nightmare Eclipse blijkt geen eenmalige melder: dezelfde onderzoeker bracht deze week ook zero-days uit voor Kaspersky (HardBreacher) en Avast (PrettyPrague), en publiceerde sinds april al meerdere Microsoft-exploits. Dat patroon — losse, ongecoördineerde publicatie van werkende PoC’s tegen grote securityleveranciers — zet fabrikanten onder druk om sneller te reageren dan hun reguliere patchcyclus toelaat.

Voor organisaties die Falcon Sensor draaien is de tijdelijke mitigatie duidelijk: schakel de genoemde macro-opruimfunctie uit totdat CrowdStrike een permanente fix levert, en houd de eigen tech alerts in de gaten voor een update.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.