🗓️ Contexte

Publié le 4 septembre 2026 par BleepingComputer (Sergiu Gatlan), cet article rapporte la divulgation publique d’un exploit zero-day baptisé FalconFlank ciblant la plateforme de sécurité endpoint CrowdStrike Falcon.

🔍 Détails de la vulnérabilité

Le chercheur anonyme opérant sous le pseudonyme Nightmare Eclipse (handle X : @MSNightmare2000) a publié un exploit d’élévation de privilèges exploitant la fonctionnalité Office malicious macros remediation de CrowdStrike Falcon Sensor. L’exploitation réussie permet d’ouvrir une invite de commande avec des privilèges SYSTEM.

  • Systèmes affectés : Windows 11 25H2 (entièrement à jour), Windows Server 2025, avec CrowdStrike Falcon installé
  • Aucun CVE n’a encore été attribué à cette vulnérabilité
  • Le PoC est disponible publiquement sur GitHub
  • CrowdStrike a confirmé enquêter sur les affirmations et a conseillé de désactiver le paramètre de stratégie Windows Microsoft Office File Suspicious Macro Removal
  • Un Tech Alert interne (FalconFlank) a été publié sur le portail support CrowdStrike, non accessible publiquement

🧩 Autres zero-days divulgués simultanément

Nightmare Eclipse a également publié cette semaine :

  • HardBreacher : élévation de privilèges dans Kaspersky Antivirus for Endpoint
  • PrettyPrague : élévation de privilèges dans GenDigital Avast Antivirus
  • GreenSection : déni de service pour Nvidia (crash système)

Le chercheur en cybersécurité Kevin Beaumont a confirmé que ces exploits sont réels et fonctionnels.

📋 Historique des zero-days de Nightmare Eclipse

Depuis avril 2026, le chercheur a divulgué de nombreux zero-days ciblant des produits Microsoft :

Nom Produit ciblé Statut
LegacyHive Windows Patché
RoguePlanet Microsoft Defender Patché
BlueHammer Windows Non patché
RedSun Microsoft Defender Non patché
YellowKey BitLocker Patché
GreenPlasma BitLocker Patché
MiniPlasma Windows Patché
UnDefend (non précisé) Non patché

Microsoft a répondu aux premières divulgations par des avertissements de poursuites judiciaires contre les personnes se livrant à des « activités malveillantes causant un préjudice réel ».

📌 Type d’article

Article de presse spécialisée rapportant la divulgation publique d’un exploit zero-day avec PoC, accompagné d’une réponse partielle du vendeur concerné.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Nightmare Eclipse (unknown) —

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1587.004 — Develop Capabilities: Exploits (Resource Development)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)

Malware / Outils

  • FalconFlank (tool)
  • HardBreacher (tool)
  • PrettyPrague (tool)
  • GreenSection (tool)
  • LegacyHive (tool)
  • RoguePlanet (tool)
  • BlueHammer (tool)
  • RedSun (tool)
  • YellowKey (tool)
  • GreenPlasma (tool)
  • MiniPlasma (tool)
  • UnDefend (tool)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 11994 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Nightmare Eclipse (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/new-crowdstrike-falconflank-zero-day-grants-system-privileges/