Un investigador de seguridad que usa el alias «Nightmare Eclipse» ha publicado un exploit de día cero contra CrowdStrike Falcon, la plataforma de seguridad para endpoints, que permite escalar privilegios en sistemas Windows. Según recoge BleepingComputer, el fallo, bautizado FalconFlank, todavía no tiene asignado un identificador CVE.
El propio investigador afirma que la vulnerabilidad afecta a dispositivos con las últimas versiones de Windows 11 y Windows Server, además de a la plataforma de CrowdStrike Falcon instalada en ellos. La explotación con éxito permite abrir una consola de comandos con privilegios SYSTEM abusando de la función de CrowdStrike Falcon que remedia macros maliciosas de Office.
El propio investigador explica cómo funciona el abuso
Nightmare Eclipse describió el mecanismo con estas palabras, traducidas del original en inglés: «FalconFlank es una escalada de privilegios de día cero que abusa de la remediación de macros maliciosas de Office en CrowdStrike Falcon Sensor», y añadió que, para cuando publique el exploit, CrowdStrike ya tendrá detecciones para él, así que quien quiera probarlo tendrá que añadirlo a las exclusiones u ofuscar la prueba de concepto y cambiar la técnica de carga de la DLL. Según sus propias palabras, «a día de hoy funciona en un Windows 11 25H2 / Windows Server 2025 totalmente actualizado con CrowdStrike Falcon».
Preguntado por el medio, un portavoz de CrowdStrike respondió que la compañía está investigando activamente las afirmaciones del investigador y recomienda a los clientes desactivar la opción de política de Windows para Microsoft Office que activa la función de eliminación de macros sospechosas de archivos. Según el portavoz, traducido del inglés: «Los clientes siguen protegidos a través de la configuración de Cloud Anti-malware para archivos de Microsoft Office. Remitimos a los clientes a la alerta técnica de FalconFlank en el portal de soporte de CrowdStrike». Esa alerta, sin embargo, no es pública: solo pueden consultarla los clientes con cuenta en el portal de soporte de la compañía. CrowdStrike no ha respondido a un segundo correo en el que se le pedía una copia de esa alerta y si ya se ha asignado un CVE al fallo.
No es el único fallo publicado esta semana
Nightmare Eclipse también ha publicado esta semana exploits de escalada de privilegios contra Kaspersky Antivirus for Endpoint (HardBreacher) y GenDigital Avast Antivirus (PrettyPrague), además de un exploit de denegación de servicio contra Nvidia (GreenSection) que provoca el bloqueo del sistema. El experto en ciberseguridad Kevin Beaumont confirmó el jueves que los exploits de escalada de privilegios publicados esta semana por Nightmare Eclipse son reales y funcionan.
El mismo investigador lleva desde abril desvelando fallos de día cero en varios productos de Microsoft, entre ellos Defender, BitLocker y otros componentes de Windows, con nombres como LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend. De esa lista, LegacyHive, RoguePlanet, YellowKey, GreenPlasma y MiniPlasma ya se han corregido; el resto sigue sin parche oficial. Tras las primeras publicaciones de Nightmare Eclipse, Microsoft respondió con avisos de posibles acciones legales contra quienes «causen daño real a nuestros clientes», algo que muchos interpretaron como una amenaza directa al investigador.
Qué puede hacer quien use CrowdStrike Falcon mientras no hay parche
La pieza que de verdad importa a quien administra equipos con este software es la que ha dado la propia CrowdStrike: desactivar la opción de política de Windows para Office que controla la función de eliminación de macros maliciosas sospechosas, que es justo la vía que el exploit aprovecha. Es una medida provisional, no un parche, y solo se sostiene mientras la compañía confirma o descarta la vulnerabilidad de forma definitiva y publica, si llega el caso, una corrección real del componente afectado. Lo relevante es que el fallo se ha demostrado en sistemas Windows 11 25H2 y Windows Server 2025 completamente actualizados, es decir, que no depende de un sistema desatendido ni de una versión antigua, sino de la propia herramienta de seguridad que se supone que protege esos equipos. Eso convierte el ajuste de la política de Office en la única medida disponible por ahora para quien gestione flotas de equipos con Falcon instalado, mientras CrowdStrike no confirme si publicará un CVE o una corrección. Quien no gestione directamente CrowdStrike Falcon en su organización no tiene una acción inmediata que tomar, pero conviene saber que este tipo de exploits de escalada de privilegios en software de seguridad llevan meses apareciendo con cierta frecuencia por parte del mismo investigador, y que no todos han recibido respuesta ni parche todavía.
Escrito por Eloy Andrade





