🗓️ Contexte
Publié le 4 septembre 2026 par BleepingComputer (Sergiu Gatlan), cet article rapporte la divulgation publique d’un exploit zero-day baptisé FalconFlank ciblant la plateforme de sécurité endpoint CrowdStrike Falcon.
🔍 Détails de la vulnérabilité
Le chercheur anonyme opérant sous le pseudonyme Nightmare Eclipse (handle X : @MSNightmare2000) a publié un exploit d’élévation de privilèges exploitant la fonctionnalité Office malicious macros remediation de CrowdStrike Falcon Sensor. L’exploitation réussie permet d’ouvrir une invite de commande avec des privilèges SYSTEM.
- Systèmes affectés : Windows 11 25H2 (entièrement à jour), Windows Server 2025, avec CrowdStrike Falcon installé
- Aucun CVE n’a encore été attribué à cette vulnérabilité
- Le PoC est disponible publiquement sur GitHub
- CrowdStrike a confirmé enquêter sur les affirmations et a conseillé de désactiver le paramètre de stratégie Windows Microsoft Office File Suspicious Macro Removal
- Un Tech Alert interne (FalconFlank) a été publié sur le portail support CrowdStrike, non accessible publiquement
🧩 Autres zero-days divulgués simultanément
Nightmare Eclipse a également publié cette semaine :
- HardBreacher : élévation de privilèges dans Kaspersky Antivirus for Endpoint
- PrettyPrague : élévation de privilèges dans GenDigital Avast Antivirus
- GreenSection : déni de service pour Nvidia (crash système)
Le chercheur en cybersécurité Kevin Beaumont a confirmé que ces exploits sont réels et fonctionnels.
📋 Historique des zero-days de Nightmare Eclipse
Depuis avril 2026, le chercheur a divulgué de nombreux zero-days ciblant des produits Microsoft :
| Nom | Produit ciblé | Statut |
|---|---|---|
| LegacyHive | Windows | Patché |
| RoguePlanet | Microsoft Defender | Patché |
| BlueHammer | Windows | Non patché |
| RedSun | Microsoft Defender | Non patché |
| YellowKey | BitLocker | Patché |
| GreenPlasma | BitLocker | Patché |
| MiniPlasma | Windows | Patché |
| UnDefend | (non précisé) | Non patché |
Microsoft a répondu aux premières divulgations par des avertissements de poursuites judiciaires contre les personnes se livrant à des « activités malveillantes causant un préjudice réel ».
📌 Type d’article
Article de presse spécialisée rapportant la divulgation publique d’un exploit zero-day avec PoC, accompagné d’une réponse partielle du vendeur concerné.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Nightmare Eclipse (unknown) —
TTP
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1587.004 — Develop Capabilities: Exploits (Resource Development)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
Malware / Outils
- FalconFlank (tool)
- HardBreacher (tool)
- PrettyPrague (tool)
- GreenSection (tool)
- LegacyHive (tool)
- RoguePlanet (tool)
- BlueHammer (tool)
- RedSun (tool)
- YellowKey (tool)
- GreenPlasma (tool)
- MiniPlasma (tool)
- UnDefend (tool)
🟢 Indice de vérification factuelle : 65/100 (haute)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 11994 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Nightmare Eclipse (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/new-crowdstrike-falconflank-zero-day-grants-system-privileges/