CrowdStrike Falcon 傳感器本地權限提升 (CVE-2026-40058 / FalconFlank)

high Nessus Plugin ID 350271

概要

遠端 Windows 主機上安裝的安全性產品受到本機權限提升弱點影響。

說明

啟用「Microsoft Office 檔案惡意巨集移除」修復功能 (第 3 階段最佳防護原則或更高版本),遠端 Windows 主機上安裝的 CrowdStrike Falcon 感應器會受到本機權限提升弱點的影響。

經過驗證的本機攻擊者可以透過以下方式利用此漏洞:

- 將 OLE 複合文件 (巨集誘餌檔) 寫入 %TEMP% 下的暫存目錄,以觸發 Falcon 的系統級巨集修復。

- 使用 oplock 來計時 TOCTOU 爭用視窗、刪除暫存 v1.0 子目錄,以及植入 NTFS 掛載點 (IO_REPARSE_TAG_MOUNT_POINT),將任何擱置中的檔案作業重新導向至 C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\。

- 透過交易 NTFS (TXFS / CreateFileTransacted) 傳遞任意 DLL 承載,這會提交 C:\\Windows\System32\\WindowsPowerShell\\v1.0\\bcrypt.dll 的不可部分完成覆寫,同時繞過 Falcon 的微型篩選器寫入攔截。

- 透過 \\Microsoft\\Windows\Application Experience 下的 MareBackup 排程任務觸發系統層級 DLL 執行,這會載入取代的bcrypt.dll。

結果是從標準使用者帳戶執行完整的系統層級程式碼。

請注意,Nessus 尚未針對此問題進行測試,而是依賴於對存在易受攻擊的軟體的偵測。
無法從遠端確認「Microsoft Office 檔案惡意巨集移除」功能的原則狀態;應根據 Falcon 策略主控台驗證調查結果。

解決方案

升級至廠商公告中提及的 Hotfix 組建。

另請參閱

https://github.com/MSNightmare/FalconFlank

https://www.crowdstrike.com/en-us/security-advisories/cve-2026-40058/

http://www.nessus.org/u?1c26c2e1

http://www.nessus.org/u?a375bf3c

Plugin 詳細資訊

嚴重性: High

ID: 350271

檔案名稱: crowdstrike_falcon_falconflank_privesc.nbin

版本: 1.1

類型: Local

代理程式: windows

系列: Windows

已發布: 2026/9/25

已更新: 2026/9/25

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5

百分位數: 93.38

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-40058

CVSS v3

風險因素: High

基本分數: 8.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:crowdstrike:falcon_sensor

必要的 KB 項目: SMB/Registry/Enumerated, installed_sw/CrowdStrike Falcon Sensor

弱點發布日期: 2026/9/2

參考資訊

CVE: CVE-2026-40058

CWE: 269, 367, 706