Una prueba de concepto llamada FalconFlank asegura permitir una escalada local de privilegios en determinadas instalaciones de CrowdStrike Falcon Sensor. La alegación procede de un investigador que ha publicado el código en GitHub, pero aún no existe una reproducción independiente, un CVE asignado ni una confirmación pública de que el fallo esté siendo explotado.
CrowdStrike ha comunicado que está investigando las afirmaciones. Como medida temporal, recomienda desactivar la política de Windows Microsoft Office File Suspicious Macro Removal, la función del sensor que, según el autor de la PoC, sería objeto del abuso.
Qué instalaciones entrarían en el alcance descrito
El repositorio incluye código fuente, un proyecto de Visual Studio y una compilación para sistemas x64. Su autor sostiene que la prueba funciona con Windows 11 25H2 o Windows Server 2025 actualizados, siempre que Falcon esté configurado en Phase 3 Optimal Protection y tenga activa la eliminación de macros sospechosas de Microsoft Office.
Esas condiciones no equivalen a una lista oficial de versiones afectadas. CrowdStrike no ha publicado por ahora un inventario de productos vulnerables, una valoración de gravedad ni información sobre un parche. Tampoco hay confirmación pública de ataques que aprovechen esta supuesta escalada de privilegios.
La recomendación de desactivar la política afecta solo a esa capa concreta de remediación de macros. CrowdStrike afirma que los clientes mantienen protección mediante la configuración Cloud Anti-malware for Microsoft Office Files. Las organizaciones que utilicen la función señalada deberían revisar si está habilitada y aplicar la mitigación indicada por el fabricante mientras concluye la investigación.
Una escalada local de privilegios no concede por sí sola acceso remoto a un equipo: requeriría que un atacante ya dispusiera de ejecución o acceso local. Aun así, podría permitirle obtener permisos más elevados y ampliar el impacto de una intrusión previa. Hasta que haya validación técnica pública, FalconFlank debe tratarse como una alegación en análisis, no como una vulnerabilidad confirmada.








