По словам автора, FalconFlank работает на полностью обновлённых Windows 11 25H2 и Windows Server 2025 с CrowdStrike Falcon в режиме Phase 3 Optimal Protection. Для атаки должна быть включена функция Microsoft Office file malicious macro removal, которая позволяет Falcon автоматически вмешиваться в заражённые документы.
Опасность связана с тем, что защитный агент выполняет операции с высокими привилегиями. Код FalconFlank манипулирует файловой системой Windows и перенаправляет операции Falcon так, чтобы получить возможность изменить системную библиотеку
bcrypt.dll в каталоге PowerShell. Затем эксплойт запускает системную задачу Windows, которая загружает подменённую DLL. В результате код атакующего может выполняться с правами SYSTEM , то есть практически с полным контролем над компьютером. FalconFlank относится к локальным уязвимостям повышения привилегий. Сам по себе эксплойт не позволяет взломать компьютер через интернет. Злоумышленнику сначала нужно получить возможность запускать код под обычной учётной записью, после чего брешь может превратить ограниченный доступ в полный контроль над Windows.
Chaotic Eclipse за последние месяцы опубликовал целую серию подобных находок. В августе исследователь показал ShieldBreak, заявленный обход исправления Microsoft Defender, который также позволяет получить SYSTEM-права. Незадолго до FalconFlank автор выпустил HardBreacher для Kaspersky Endpoint Security. История публикаций исследователя началась после конфликта с Microsoft вокруг обработки найденных уязвимостей.
Исходный код и собранную версию FalconFlank автор разместил в открытом доступе. Chaotic Eclipse считает, что CrowdStrike могла уже добавить обнаружение конкретного PoC, однако наличие детектирования не равнозначно исправлению самой уязвимости.
На момент публикации CrowdStrike публично не подтвердила уязвимость, не выпустила отдельное исправление и не присвоила проблеме CVE. Поэтому FalconFlank пока корректнее считать заявленной zero-day уязвимостью, работоспособность которой продемонстрировал автор PoC, но официально не подтвердила CrowdStrike.