Zero-Day & Exploits
FalconFlank: a corrida entre verificar e usar um arquivo
A falha de elevação local de privilégios no Falcon ganhou correção. Entenda TOCTOU, os requisitos da exposição e por que detecção e remediação precisam ser medidas separadamente.
Verificar que um arquivo é seguro e utilizá-lo depois são duas ações diferentes. Se o objeto mudar entre elas, uma decisão tomada corretamente no primeiro instante pode deixar de valer no segundo. Essa é a ideia central de uma condição de corrida TOCTOU, tema que colocou FalconFlank entre as pesquisas mais interessantes do início de setembro de 2026.
O cenário mudou desde as primeiras análises. Esta matéria foi preparada em 6 de outubro e incorpora a orientação atualizada do fornecedor, em vez de repetir que o problema ainda não possui CVE ou correção.
O que mudou desde a divulgação
Uma análise independente publicada pela Vega em 3 de setembro relatou a reprodução de FalconFlank em laboratório. O caso demonstrava elevação local de privilégios no Windows explorando uma função de limpeza de macros maliciosas. Essa reprodução é evidência de um cenário testado, não prova de comprometimento em uma organização específica. Veja a análise independente da Vega.
A CrowdStrike identificou o problema como CVE-2026-40058, com severidade alta e CVSS 3.1 de 8,8. O aviso descreve escrita arbitrária em locais protegidos durante a limpeza de arquivos Office, podendo levar à elevação local de privilégios. A exposição depende do sensor Windows e da opção “Microsoft Office File Malicious Macro Removal” habilitada. Há builds corrigidos; o comunicado consultado não informa indício de exploração em ataques reais. Consulte o aviso oficial da CrowdStrike.
TOCTOU explicado pelo limite de confiança
Na leitura técnica do NetCatTest, a pergunta útil é: o processo privilegiado usa o mesmo objeto que verificou? Nomes de arquivo e caminhos são referências. Entre a consulta e a operação, outra atividade pode alterar o que aquela referência resolve.
Considere um exemplo abstrato: um serviço valida um documento em uma pasta controlada pelo usuário e, depois, realiza uma operação com privilégios elevados. Se a relação entre o caminho e o objeto não for preservada, a autorização inicial pode ser aplicada a um destino diferente. Esse exemplo explica a classe de falha; não reproduz a implementação nem o exploit de FalconFlank.
| Etapa conceitual | Condição que deve permanecer verdadeira |
|---|---|
| Verificação | Identidade e propriedades do objeto foram avaliadas. |
| Intervalo | Outra atividade não pode trocar o objeto sem nova validação. |
| Uso privilegiado | A operação permanece vinculada ao objeto autorizado. |
Isso interessa a quem desenvolve instaladores, antivírus, agentes de atualização, serviços de backup e ferramentas que processam conteúdo fornecido por usuários. A preocupação aparece sempre que uma entrada menos confiável influencia uma operação mais privilegiada.
Como verificar a exposição sem executar um exploit
A proposta de triagem é reunir três campos para cada endpoint: sistema operacional, build efetivo do sensor e política aplicada. Use uma coleta confiável do console ou do inventário corporativo. Uma política criada no console não prova, sozinha, que foi recebida por um equipamento offline.
Como referência, o aviso lista 8.10.21408 ou posterior na linha 8.10 e 7.38.21007 LTS ou posteriores da linha 7.38 LTS entre os builds corrigidos. A matriz completa inclui outras linhas e deve ser consultada antes de decidir a atualização. O Laroux Malware Cleanup Tool também recebeu correção. Evite comparar apenas os números como se todas as linhas tivessem uma única sequência de versão.
- Identifique os endpoints aplicáveis. Separe os dispositivos Windows das demais plataformas e localize o build em execução.
- Confira a política efetiva. Registre o estado da função de remoção de macros e o horário da última atualização de política.
- Compare com a matriz do fabricante. Classifique corrigido, afetado ou inconclusivo, sem presumir o estado de máquinas sem inventário recente.
- Verifique o resultado da remediação. Confirme a versão após a implantação e mantenha as exceções documentadas até serem resolvidas.
Detecção comportamental e correção são medidas diferentes
Para um exercício autorizado de purple team, duas entregas devem ser avaliadas separadamente. A primeira é a redução da exposição pela correção. A segunda é a capacidade de observar uma sequência de eventos suspeitos. Um alerta disparado não demonstra que a operação perigosa foi bloqueada; ausência de alerta também não comprova ausência de atividade.
Monte uma hipótese de detecção, registre o resultado esperado e identifique as fontes disponíveis. Mudanças em arquivos protegidos, ações privilegiadas e execução de processos podem ser investigadas em conjunto, respeitando a telemetria efetivamente coletada. Indicadores específicos de uma prova de conceito ajudam no início, mas não devem ser a única base da regra.
Se a validação exigir reprodução ofensiva, use snapshots, uma máquina isolada e autorização definida. Registre tanto o controle negativo quanto o resultado após corrigir. Não execute uma prova de elevação de privilégios em um endpoint de produção apenas para verificar seu inventário.
Perguntas frequentes
FalconFlank é execução remota sem autenticação?
O aviso trata de elevação local de privilégios. A análise de risco precisa considerar o acesso prévio necessário e a configuração afetada.
Devo desligar o EDR inteiro?
A ação prioritária é aplicar a correção seguindo a matriz e a orientação do fabricante. Evite transformar uma avaliação de um recurso específico em desativação generalizada da proteção.
Como registrar o finding de forma precisa?
Descreva o build, a política observada, a data da coleta e a referência do aviso. Separe exposição confirmada de exploração demonstrada. O guia de análise e evidências do CatSuite discute essa organização. A capa desta matéria é conceitual.