NetCatTest

Zero-Day & Exploits

FalconFlank: a corrida entre verificar e usar um arquivo

A falha de elevação local de privilégios no Falcon ganhou correção. Entenda TOCTOU, os requisitos da exposição e por que detecção e remediação precisam ser medidas separadamente.

Por Daniel Felipe 5 min leitura

Verificar que um arquivo é seguro e utilizá-lo depois são duas ações diferentes. Se o objeto mudar entre elas, uma decisão tomada corretamente no primeiro instante pode deixar de valer no segundo. Essa é a ideia central de uma condição de corrida TOCTOU, tema que colocou FalconFlank entre as pesquisas mais interessantes do início de setembro de 2026.

O cenário mudou desde as primeiras análises. Esta matéria foi preparada em 6 de outubro e incorpora a orientação atualizada do fornecedor, em vez de repetir que o problema ainda não possui CVE ou correção.

O que mudou desde a divulgação

Uma análise independente publicada pela Vega em 3 de setembro relatou a reprodução de FalconFlank em laboratório. O caso demonstrava elevação local de privilégios no Windows explorando uma função de limpeza de macros maliciosas. Essa reprodução é evidência de um cenário testado, não prova de comprometimento em uma organização específica. Veja a análise independente da Vega.

A CrowdStrike identificou o problema como CVE-2026-40058, com severidade alta e CVSS 3.1 de 8,8. O aviso descreve escrita arbitrária em locais protegidos durante a limpeza de arquivos Office, podendo levar à elevação local de privilégios. A exposição depende do sensor Windows e da opção “Microsoft Office File Malicious Macro Removal” habilitada. Há builds corrigidos; o comunicado consultado não informa indício de exploração em ataques reais. Consulte o aviso oficial da CrowdStrike.

TOCTOU explicado pelo limite de confiança

Na leitura técnica do NetCatTest, a pergunta útil é: o processo privilegiado usa o mesmo objeto que verificou? Nomes de arquivo e caminhos são referências. Entre a consulta e a operação, outra atividade pode alterar o que aquela referência resolve.

Considere um exemplo abstrato: um serviço valida um documento em uma pasta controlada pelo usuário e, depois, realiza uma operação com privilégios elevados. Se a relação entre o caminho e o objeto não for preservada, a autorização inicial pode ser aplicada a um destino diferente. Esse exemplo explica a classe de falha; não reproduz a implementação nem o exploit de FalconFlank.

Etapa conceitualCondição que deve permanecer verdadeira
VerificaçãoIdentidade e propriedades do objeto foram avaliadas.
IntervaloOutra atividade não pode trocar o objeto sem nova validação.
Uso privilegiadoA operação permanece vinculada ao objeto autorizado.

Isso interessa a quem desenvolve instaladores, antivírus, agentes de atualização, serviços de backup e ferramentas que processam conteúdo fornecido por usuários. A preocupação aparece sempre que uma entrada menos confiável influencia uma operação mais privilegiada.

Como verificar a exposição sem executar um exploit

A proposta de triagem é reunir três campos para cada endpoint: sistema operacional, build efetivo do sensor e política aplicada. Use uma coleta confiável do console ou do inventário corporativo. Uma política criada no console não prova, sozinha, que foi recebida por um equipamento offline.

Como referência, o aviso lista 8.10.21408 ou posterior na linha 8.10 e 7.38.21007 LTS ou posteriores da linha 7.38 LTS entre os builds corrigidos. A matriz completa inclui outras linhas e deve ser consultada antes de decidir a atualização. O Laroux Malware Cleanup Tool também recebeu correção. Evite comparar apenas os números como se todas as linhas tivessem uma única sequência de versão.

  1. Identifique os endpoints aplicáveis. Separe os dispositivos Windows das demais plataformas e localize o build em execução.
  2. Confira a política efetiva. Registre o estado da função de remoção de macros e o horário da última atualização de política.
  3. Compare com a matriz do fabricante. Classifique corrigido, afetado ou inconclusivo, sem presumir o estado de máquinas sem inventário recente.
  4. Verifique o resultado da remediação. Confirme a versão após a implantação e mantenha as exceções documentadas até serem resolvidas.

Detecção comportamental e correção são medidas diferentes

Para um exercício autorizado de purple team, duas entregas devem ser avaliadas separadamente. A primeira é a redução da exposição pela correção. A segunda é a capacidade de observar uma sequência de eventos suspeitos. Um alerta disparado não demonstra que a operação perigosa foi bloqueada; ausência de alerta também não comprova ausência de atividade.

Monte uma hipótese de detecção, registre o resultado esperado e identifique as fontes disponíveis. Mudanças em arquivos protegidos, ações privilegiadas e execução de processos podem ser investigadas em conjunto, respeitando a telemetria efetivamente coletada. Indicadores específicos de uma prova de conceito ajudam no início, mas não devem ser a única base da regra.

Se a validação exigir reprodução ofensiva, use snapshots, uma máquina isolada e autorização definida. Registre tanto o controle negativo quanto o resultado após corrigir. Não execute uma prova de elevação de privilégios em um endpoint de produção apenas para verificar seu inventário.

Perguntas frequentes

FalconFlank é execução remota sem autenticação?

O aviso trata de elevação local de privilégios. A análise de risco precisa considerar o acesso prévio necessário e a configuração afetada.

Devo desligar o EDR inteiro?

A ação prioritária é aplicar a correção seguindo a matriz e a orientação do fabricante. Evite transformar uma avaliação de um recurso específico em desativação generalizada da proteção.

Como registrar o finding de forma precisa?

Descreva o build, a política observada, a data da coleta e a referência do aviso. Separe exposição confirmada de exploração demonstrada. O guia de análise e evidências do CatSuite discute essa organização. A capa desta matéria é conceitual.

Escrito por

Daniel Felipe é criador do NetCatTest e produz conteúdos sobre cibersegurança, privacidade digital, OSINT, laboratórios autorizados e ferramentas para estudo técnico responsável.

Compartilhar

Enviar este artigo