The Nox 2

Çalışkan
Katılım
2 Nisan 2026
Mesajlar
40
Beğeniler
31
Yer
Heaven
CrowdStrike, Falcon güvenlik yazılımını etkilediği öne sürülen ve Windows sistemlerinde SYSTEM yetkisi kazandırabilen yeni bir sıfırıncı gün açığı iddiasını araştırdığını açıkladı.

FalconFlank adı verilen açık, Nightmare Eclipse takma adını kullanan bir güvenlik araştırmacısı tarafından yayımlandı. Araştırmacı, CrowdStrike Falcon Sensor’ın Microsoft Office dosyalarındaki şüpheli makroları temizleyen özelliğinin kötüye kullanılabildiğini belirtiyor.

Yayımlanan kavram kanıtlama kodunun, güncel Windows 11 25H2 ve Windows Server 2025 sistemlerinde çalışabildiği iddia ediliyor. Başarılı bir saldırı, sınırlı yetkiye sahip bir işlemin Windows’un en yüksek ayrıcalık düzeyi olan SYSTEM yetkisiyle kod çalıştırmasına imkân verebiliyor.

Bunun bir yerel yetki yükseltme açığı olduğu belirtiliyor. Dolayısıyla açık tek başına internet üzerinden bilgisayara giriş yapılmasını sağlamıyor. Saldırganın öncelikle hedef sistemde kod çalıştırabilecek bir erişim elde etmesi gerekiyor.

CrowdStrike, araştırmacının iddialarını aktif olarak incelediğini doğruladı. Şirket, müşterilerine geçici önlem olarak Windows ilkelerindeki Microsoft Office File Suspicious Macro Removal ayarını devre dışı bırakmalarını öneriyor.

CrowdStrike’a göre bu ayar kapatılsa bile Microsoft Office dosyalarına yönelik bulut tabanlı kötü amaçlı yazılım koruması çalışmaya devam ediyor. Kullanıcıların veya sistem yöneticilerinin Falcon Sensor’ı tamamen kaldırması ya da güvenlik hizmetlerini topluca kapatması önerilmiyor.

FalconFlank için henüz bir CVE numarası atanmadı ve herkese açık bir güvenlik güncellemesi duyurulmadı. CrowdStrike müşterileri, şirketin destek portalındaki FalconFlank teknik uyarısını inceleyebiliyor ancak belgeye erişmek için müşteri hesabıyla oturum açılması gerekiyor.

Kurumsal sistem yöneticilerinin şu adımları izlemesi öneriliyor:
  • CrowdStrike destek portalındaki FalconFlank teknik uyarısını kontrol etmek
  • Belirtilen Microsoft Office ilke ayarını geçici olarak kapatmak
  • Falcon Sensor ve içerik güncellemelerini takip etmek
  • Normal kullanıcı hesaplarından başlatılan beklenmedik SYSTEM işlemlerini incelemek
  • İnternette yayımlanan kavram kanıtlama kodunu üretim sistemlerinde çalıştırmamak
CrowdStrike’ın incelemesi tamamlanana kadar açığın etkilendiği ürün sürümleri ve kesin kapsamı doğrulanmış değil. Yeni bir güvenlik güncellemesi veya CVE kaydı yayımlandığında mevcut bilgiler değişebilir.

Kaynaklar: BleepingComputer, The Hacker News, CrowdStrike destek portalındaki teknik uyarı