CrowdStrike Falcon センサーのローカル権限昇格(CVE-2026-40058 /FalconFlank)

high Nessus プラグイン ID 350271

概要

リモートのWindowsホストにインストールされているセキュリティ製品は、ローカルの権限昇格の脆弱性による影響を受けます。

説明

リモートのWindowsホストにインストールされているCrowdStrike Falcon Sensorは、「Microsoft Officeファイルの悪意のあるマクロの削除」修復機能が有効になっているとき(フェーズ3:最適な保護ポリシー以上)、ローカルの権限昇格の脆弱性による影響を受けます。

認証されたローカルの攻撃者がこれを悪用する可能性があります。

- OLE 複合ドキュメント(マクロベイトファイル)を %TEMP% 下のステージングディレクトリに書き込み、Falcon のシステムレベルのマクロ修復を発生させる。

- oplock を使用して TOCTOU 競合ウィンドウの時間を計り、ステージング v1.0 サブディレクトリを削除し、保留中のファイル操作を C:\\Windows\System32\\WindowsPowerShell\\v1.0\\ にリダイレクトする NTFS マウントポイント(IO_REPARSE_TAG_MOUNT_POINT)を配置します。

- Falconのミニフィルター書き込みインターセプトをバイパスしながらC:\\Windows\System32\\WindowsPowerShell\\v1.0\\bcrypt.dllのアトミック上書きをコミットするTransacted NTFS(TXFS/CreateFileTransacted)を介して任意のDLLペイロードを配信します。

- \\Microsoft\\Windows\Application Experience 下の MareBackup スケジュールタスクを介して SYSTEM レベルの DLL 実行をトリガーし、置き換えられたbcrypt.dllをロードします。

その結果、標準ユーザーアカウントからシステムレベルのコードがフル実行されます。

注意:Nessus は、この問題をテストしていませんが、その代わりに、脆弱なソフトウェアが存在することの検出に依存しています。
「Microsoft Office ファイルの悪意のあるマクロ削除」機能のポリシーの状態は、リモートで確認することができませんでした。検出結果は、Falcon ポリシーコンソールと照合して検証する必要があります。

ソリューション

ベンダーのアドバイザリに記載されているホットフィックス済みビルドにアップグレードしてください。

参考資料

https://github.com/MSNightmare/FalconFlank

https://www.crowdstrike.com/en-us/security-advisories/cve-2026-40058/

http://www.nessus.org/u?1c26c2e1

http://www.nessus.org/u?a375bf3c

プラグインの詳細

深刻度: High

ID: 350271

ファイル名: crowdstrike_falcon_falconflank_privesc.nbin

バージョン: 1.1

タイプ: Local

エージェント: windows

ファミリー: Windows

公開日: 2026/9/25

更新日: 2026/9/25

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.38

CVSS v2

リスクファクター: Medium

基本値: 6.8

ベクトル: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-40058

CVSS v3

リスクファクター: High

基本値: 8.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

脆弱性情報

CPE: cpe:/a:crowdstrike:falcon_sensor

必要な KB アイテム: SMB/Registry/Enumerated, installed_sw/CrowdStrike Falcon Sensor

脆弱性公開日: 2026/9/2

参照情報

CVE: CVE-2026-40058

CWE: 269, 367, 706