Lỗi ghi tệp TOCTOU có thể dẫn đến nâng quyền cục bộ trong CrowdStrike Falcon sensor for Windows

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-40058 là gì?

Lỗ hổng CVE-2026-40058 là lỗ hổng Time-of-check Time-of-use (TOCTOU) Race Condition ảnh hưởng tới Falcon sensor for Windows (phiên bản bị ảnh hưởng: 8.10.0 – < 8.10.21408, 7.40.0 – < 7.40.21309 và các phiên bản bị ảnh hưởng khác) và Laroux Cleanup Tool (phiên bản bị ảnh hưởng: 1.0.20 – < 1.4.70.0). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.8. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

CrowdStrike đã phát hành bản cập nhật bảo mật để xử lý một lỗ hổng trong Falcon sensor for Windows. Lỗ hổng chỉ tồn tại khi cài đặt chính sách Windows Microsoft Office File Malicious Macro Removal được bật và khách hàng vẫn được bảo vệ thông qua các cài đặt Cloud Anti-malware for Microsoft Office Files. Bản cập nhật đã có ngay cho các phiên bản 7.34 trở lên, 7.32 LTS và 7.16 dành cho các hệ thống Windows 7/2008 R2. Falcon sensor cho Mac, Linux và Legacy Systems không bị ảnh hưởng. Lỗ hổng này có thể cho phép ghi tệp tùy ý vào các vị trí được bảo vệ từ một ngữ cảnh không đặc quyền, có khả năng dẫn đến nâng quyền cục bộ. CrowdStrike Laroux Malware Cleanup Tool, được xây dựng dựa trên cùng tính năng trong CrowdStrike Falcon sensor for Windows, cũng bị ảnh hưởng. Bản cập nhật cho công cụ này cũng đã có ngay.

Sản phẩm và phạm vi ảnh hưởng

  • CrowdStrike Falcon sensor for Windows: lỗ hổng chỉ áp dụng khi chính sách Microsoft Office File Malicious Macro Removal được bật. Các phạm vi bị ảnh hưởng được bản ghi chuẩn hóa xác định gồm 8.10.0 đến trước 8.10.21408, 7.40.0 đến trước 7.40.21309, 7.39.0 đến trước 7.39.21113, 7.38.0 đến trước 7.38.21007, 7.37.0 đến trước 7.37.20912, 7.36.0 đến trước 7.36.20807, 7.35.0 đến trước 7.35.20712, 7.34.0 đến trước 7.34.20613, 7.32.0 đến trước 7.32.20410, và 7.16.0 đến trước 7.16.18644 trên Windows 7 hoặc Windows Server 2008 R2. Các build hotfix tương ứng gồm 8.10.21408 và các bản sau đó trong nhánh 8.10, 7.40.21309, 7.39.21113, 7.38.21007 LTS và các bản bảo trì 7.38 LTS sau đó, 7.37.20912, 7.36.20807, 7.35.20712, 7.34.20613, 7.32.20410 LTS, và 7.16.18644 cho Windows 7 hoặc Windows Server 2008 R2.
  • Các nhánh không còn được hỗ trợ: CrowdStrike cũng liệt kê 7.33, 7.31 và các bản cũ hơn là bị ảnh hưởng nhưng không nhận hotfix. Cần nâng cấp các hệ thống này lên một bản được hỗ trợ và đã hotfix. Bản ghi chuẩn hóa chỉ nêu trực tiếp 7.33.0, vì vậy trạng thái chi tiết của từng build cũ hơn nên được xử lý theo hướng dẫn của CrowdStrike.
  • CrowdStrike Laroux Malware Cleanup Tool: vendor advisory liệt kê 1.3.65.0 và các bản cũ hơn là bị ảnh hưởng, với bản hotfix 1.4.70.0. Bản ghi chuẩn hóa mã hóa phạm vi từ 1.0.20 đến trước 1.4.70.0; advisory không giải thích riêng trạng thái của các bản nằm giữa 1.3.65.0 và 1.4.70.0, vì vậy nên ưu tiên cách phân loại của vendor khi xử lý các bản đó.
  • Falcon sensor cho Mac, Linux và Legacy Systems được vendor xác định là không bị ảnh hưởng.

Chi tiết kỹ thuật

Lỗ hổng là một điều kiện tranh chấp time-of-check time-of-use, được phân loại là CWE-367, trong tính năng xử lý và loại bỏ macro độc hại khỏi tệp Microsoft Office. Khi chính sách host prevention Microsoft Office File Malicious Macro Removal được bật, một tác nhân đã có ngữ cảnh cục bộ với quyền thấp có thể kích hoạt đường dẫn ghi tệp tùy ý vào các vị trí được bảo vệ. Advisory công khai không nêu đường dẫn tệp, hàm, API, khoảng thời gian race hoặc payload cụ thể, vì vậy các chi tiết triển khai này vẫn chưa được xác định. Khả năng tiếp cận được ghi nhận là cục bộ, không yêu cầu tương tác người dùng và chỉ áp dụng cho các cấu hình Windows bị ảnh hưởng. Laroux Malware Cleanup Tool cũng bị ảnh hưởng vì sử dụng cùng tính năng cơ sở.

Khả năng khai thác

Đường tấn công là cục bộ, không phải từ xa, và yêu cầu tác nhân có quyền thấp trên hệ thống Windows. Bản ghi chỉ ra độ phức tạp thấp và không yêu cầu người dùng tương tác, nhưng tác nhân vẫn phải có khả năng thực thi trong ngữ cảnh cục bộ không đặc quyền. Lỗ hổng chỉ tồn tại khi chính sách Microsoft Office File Malicious Macro Removal được bật. CrowdStrike cho biết chưa có dấu hiệu khai thác trong thực tế và đang tiếp tục theo dõi các dấu hiệu lạm dụng. Bản ghi được cung cấp không xác định một public exploit; điều này không chứng minh rằng không thể có hoạt động chưa được quan sát hoặc chưa được báo cáo.

Tác động kỹ thuật

Lỗ hổng có thể biến quyền thực thi cục bộ thấp thành khả năng ghi tệp vào vị trí được bảo vệ, và có khả năng dẫn đến nâng quyền cục bộ. Bản ghi mô tả phạm vi là changed, vì vậy hậu quả tiềm ẩn có thể vượt qua ranh giới bảo mật trực tiếp của sensor. Một lần khai thác thành công có thể ảnh hưởng đến tính bảo mật, tính toàn vẹn hoặc tính sẵn sàng của hệ thống, nhưng advisory không xác định chính xác tệp đích, cơ chế thực thi sau khi ghi hoặc mức độ ảnh hưởng trong từng cấu hình. Vấn đề không được mô tả là ảnh hưởng đến hiệu năng sensor.

Tác động đến tổ chức

Một tác nhân đã có quyền truy cập cục bộ với quyền thấp có thể có khả năng ghi tệp vào các vị trí được bảo vệ. Nếu nội dung được ghi sau đó được một thành phần có quyền cao sử dụng, hậu quả có thể là nâng quyền cục bộ; advisory không công bố chuỗi khai thác hoàn chỉnh nên không nên coi kết quả này là chắc chắn trong mọi cấu hình. Bản ghi đánh giá tác động tiềm ẩn đến tính bảo mật, tính toàn vẹn và tính sẵn sàng, đồng thời phạm vi ảnh hưởng có thể vượt ra ngoài thành phần bị lỗi. CrowdStrike cho biết không dự kiến có tác động trực tiếp hoặc gián tiếp đến hiệu năng của sensor và không quan sát thấy tác động đó trong kiểm thử.

Cách khắc phục

  1. Nâng cấp Falcon sensor for Windows trên từng nhánh bị ảnh hưởng lên build hotfix chính xác được nêu trong affected_summary. Không suy ra rằng một nhánh song song hoặc một nhánh mới hơn đã được sửa nếu hướng dẫn của vendor không bao phủ nhánh đó.
  2. Với 7.33, 7.31 và các bản cũ hơn không còn được hỗ trợ, nâng cấp hệ thống lên một bản Falcon sensor được hỗ trợ và đã hotfix thay vì chờ một bản sửa cho nhánh cũ.
  3. Thay thế Laroux Malware Cleanup Tool bị ảnh hưởng bằng bản 1.4.70.0 theo advisory của CrowdStrike. Khi bản đang cài nằm trong khoảng mà bản ghi chuẩn hóa và advisory mô tả khác nhau, ưu tiên đánh giá của vendor và xử lý bản cài như có khả năng bị ảnh hưởng cho đến khi xác minh được trạng thái.
  4. Nếu chính sách Microsoft Office File Malicious Macro Removal đã bị tắt như một biện pháp giảm thiểu tạm thời, CrowdStrike khuyến nghị bật lại chính sách sau khi các hệ thống đã được nâng cấp lên bản cố định.
  5. Xác minh sau cập nhật bằng inventory endpoint, build thực tế và trạng thái policy. Advisory không cung cấp một biện pháp giảm thiểu lâu dài nào khác hoặc hướng dẫn khôi phục cho các nhánh không được hỗ trợ.

Cách phát hiện

  1. Kiểm kê các máy Windows đang chạy Falcon sensor và ghi nhận chính xác build đang cài đặt, sau đó đối chiếu với các build đã hotfix trong phần affected_summary.
  2. Kiểm tra host prevention policies để xác định chính sách Microsoft Office File Malicious Macro Removal có đang bật hay không.
  3. Kiểm kê riêng các hệ thống còn chạy Falcon sensor trên Windows 7 hoặc Windows Server 2008 R2, vì nhánh hỗ trợ tương ứng có điều kiện nền tảng riêng.
  4. Kiểm tra các bản phân phối Laroux Malware Cleanup Tool và xác nhận chúng đã được thay thế bằng bản đã hotfix.
  5. Xác minh lại inventory sau khi cập nhật để bảo đảm build thực tế đã thay đổi. CrowdStrike không cung cấp IOC hoặc mẫu log cụ thể trong advisory, vì vậy không nên coi việc không thấy log liên quan là bằng chứng hệ thống an toàn.
Nguồn (8)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan