---
title: "Zero day do CrowdStrike Falcon pode entregar privilégios de sistema no Windows"
author: "Lígia Lemos Maia"
date: "2026-09-06 08:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/06/zero-day-do-crowdstrike-falcon-pode-entregar-privilegios-de-sistema-no-windows/md"
---

## Resumo
- O exploit FalconFlank foi divulgado pelo pesquisador conhecido como Nightmare Eclipse e é descrito como uma técnica de escalação de privilégios locais.
- A alegação indica que o PoC funciona no Windows 11 25H2 e no Windows Server 2025.
- A técnica abusa da remediação de macros maliciosas do Microsoft Office no CrowdStrike Falcon Sensor.
- A cadeia descrita envolve named pipes, pontos de reanálise do NTFS, injeção de DLL e chamadas de API do sistema.
- A CrowdStrike recomenda desativar a política "Microsoft Office File Suspicious Macro Removal" como mitigação imediata.
- A proteção "Cloud Anti-malware for Microsoft Office Files" permanece ativa segundo a orientação divulgada.
- Até 7 de setembro de 2026, não havia CVE atribuído oficialmente nem exploração ativa confirmada em larga escala.

---

Até **7 de setembro de 2026**, a alegação sobre o exploit **FalconFlank** descrevia uma forma de elevar privilégios em sistemas Windows atualizados que utilizam o agente Falcon. O pesquisador responsável, conhecido como Nightmare Eclipse, afirma que a técnica permite sair de um contexto local com poucas permissões e chegar ao nível **SYSTEM**, enquanto a fabricante investiga o caso. A situação exige separar o que foi demonstrado no PoC do que já foi confirmado publicamente: até essa data, não havia identificador CVE atribuído oficialmente nem ataques ativos confirmados usando a falha.

## O que a divulgação afirma

Essa primeira descrição veio de um pesquisador que usa o pseudônimo **Nightmare Eclipse** e que também aparece associado aos nomes Chaotic Eclipse e MSNightmare. O material divulgado apresenta o FalconFlank como um exploit zero-day, termo usado aqui para identificar uma falha divulgada enquanto a investigação da fabricante ainda está em andamento. O [relato técnico inicial](https://www.bleepingcomputer.com/news/security/new-crowdstrike-falconflank-zero-day-grants-system-privileges) descreve a possibilidade de um usuário local com poucas permissões alcançar o contexto SYSTEM, sem afirmar que todos os computadores vulneráveis tenham sido comprometidos.

A delimitação técnica apresentada pelo pesquisador inclui **Windows 11 25H2** e **Windows Server 2025**, versões nas quais ele afirma que o PoC funciona. PoC significa prova de conceito, ou seja, uma demonstração usada para mostrar que determinada técnica pode ser executada, sem que isso prove por si só uma campanha de ataques em andamento. Em outra descrição, o pesquisador também alegou que o FalconFlank funciona quando o produto está configurado em **Phase 3 - Optimal Protection**, afirmação que permanece dentro do conjunto de alegações sob análise.

## A rotina de proteção como ponto de entrada

O caminho apontado pelo FalconFlank passa pela funcionalidade de remediação de macros maliciosas do **Microsoft Office** dentro do Falcon Sensor. Remediação é a etapa em que o produto atua sobre um arquivo considerado suspeito para remover ou neutralizar o conteúdo identificado. A lógica do exploit, segundo a descrição disponível, consiste em fazer com que essa rotina privilegiada lide com conteúdo controlado pelo atacante, transformando uma tarefa criada para reduzir o risco em uma possível superfície de abuso.

A análise técnica amplia essa explicação ao afirmar que o exploit faz a rotina de remediação do **Falcon** operar sobre conteúdo preparado pelo invasor. Essa formulação ajuda a entender o impacto sem exagerá-lo: a divulgação não descreve uma invasão remota automática de qualquer computador, mas uma cadeia que começa com um usuário local e tenta obter um contexto de permissões superior. A pergunta que fica para administradores é direta: quando um agente de segurança recebe autorização elevada para corrigir arquivos, quais controles impedem que essa mesma autorização seja desviada?

## Como a cadeia técnica foi descrita

Quando a análise entra nos detalhes da cadeia, dois elementos aparecem na primeira camada: **named pipes** e pontos de reanálise do NTFS. Named pipes são canais usados para comunicação entre processos, enquanto os pontos de reanálise permitem redirecionar a forma como determinados caminhos do sistema são tratados. A descrição disponível afirma que o FalconFlank manipula esses mecanismos para interferir no fluxo privilegiado, mas não transforma essa explicação em uma receita operacional para exploração.

Na sequência, a cadeia mencionada inclui **injeção de DLL** e chamadas de API do sistema. Injeção de DLL é a inserção de uma biblioteca de código em outro processo; API, por sua vez, é uma interface que permite a um programa solicitar funções oferecidas pelo sistema. Segundo a análise, esses recursos participam da tentativa de fazer a rotina de remediação trabalhar sobre dados controlados pelo atacante, o que explica por que o agente de segurança aparece como parte da superfície de ataque investigada.

Essa mecânica também ajuda a traduzir o termo escalação de privilégios: o objetivo descrito não é simplesmente executar uma ação dentro da conta original, mas passar de um usuário local com poucas permissões para um contexto superior. O material atribuído ao pesquisador apresenta esse salto como a consequência central do FalconFlank, enquanto a existência de exploração ampla permanece sem confirmação. A diferença entre uma demonstração técnica e uma campanha real é decisiva para medir a urgência sem transformar uma alegação em fato consumado.

## O que muda para administradores agora

Por enquanto, a orientação pública atribuída à **CrowdStrike** é desativar a política **"Microsoft Office File Suspicious Macro Removal"** como medida imediata. A recomendação aparece enquanto a empresa investiga o funcionamento do FalconFlank e avalia a extensão da alegação. Para equipes responsáveis por máquinas corporativas, o ponto prático é conferir essa configuração no ambiente administrado, registrar a alteração e acompanhar as instruções publicadas no portal de suporte, sem presumir que a medida represente uma correção definitiva.

A orientação vem acompanhada de uma segunda informação: a proteção oferecida por **"Cloud Anti-malware for Microsoft Office Files"** permanece ativa mesmo com a política de remoção de macros suspeitas desabilitada. Em termos simples, a recomendação separa a função de detectar malware em arquivos do Office da função específica de removê-los por meio da rotina questionada. Essa distinção permite que os clientes sigam a mitigação indicada sem interpretar a desativação temporária como o desligamento completo da proteção contra arquivos maliciosos.

Essa combinação de medidas revela a tensão descrita pela própria situação: a defesa precisa continuar examinando arquivos, mas uma função de remediação pode precisar ser retirada temporariamente enquanto a investigação avança. O caso não autoriza afirmar que houve comprometimento em massa, porém mostra como componentes privilegiados de segurança podem exigir controles e comunicação tão cuidadosos quanto os mecanismos que deveriam bloquear. A [atualização sobre a investigação](https://securitypointbreak.com/2026/09/03/crowdstrike-investigates-alleged-falcon-0-day) informa que a empresa publicou um alerta técnico interno no portal de suporte.

## O que ainda não foi confirmado

Ao mesmo tempo, a falta de um **identificador CVE** atribuído oficialmente pela CrowdStrike impede tratar o caso como uma vulnerabilidade formalmente catalogada pela fabricante. CVE é o código usado para identificar vulnerabilidades de segurança, mas a ausência desse registro não elimina a necessidade de acompanhar a investigação. Até 7 de setembro de 2026, também não havia relatos confirmados de ataques ativos usando o FalconFlank, e uma análise publicada em 5 de setembro dizia não haver exploração em larga escala.

Há ainda uma ressalva sobre a capacidade de detecção: o pesquisador sugeriu que a **CrowdStrike** poderia já possuir detecções para o PoC, o que exigiria mudanças como ofuscação ou alterações na técnica de carregamento de DLL para que os testes fossem bem-sucedidos. Essa informação aparece como sugestão do próprio pesquisador, não como confirmação independente de que uma exploração foi bloqueada ou realizada. O dado reforça a necessidade de tratar o material divulgado com precisão, distinguindo a demonstração, as hipóteses sobre detecção e os fatos já reconhecidos pela empresa.

## Caixa de ferramentas para acompanhar o caso

Para quem administra computadores afetados pela descrição, o próximo passo concreto é verificar a política **"Microsoft Office File Suspicious Macro Removal"** e seguir a recomendação de desativá-la temporariamente, mantendo ativa a proteção **"Cloud Anti-malware for Microsoft Office Files"**. A ação deve ser acompanhada pelas instruções do portal de suporte da fabricante, porque a investigação ainda estava em curso e nenhuma correção definitiva foi informada nas fontes consultadas. O objetivo é aplicar a mitigação descrita sem ampliar a mudança para outras funções de proteção que a orientação não manda desligar.

Até que a investigação produza novas informações, a leitura mais segura é manter três limites claros: o FalconFlank foi apresentado como uma alegação de escalação local de privilégios, o PoC foi associado a versões específicas do Windows e não houve confirmação de exploração ativa em larga escala. A pergunta deixada pelo caso ultrapassa o código: como confiar em uma ferramenta de defesa sem esquecer que ela própria opera com permissões capazes de alterar o sistema? Por enquanto, a resposta prática está na mitigação indicada, no acompanhamento do alerta técnico e na espera por uma eventual identificação oficial da falha.