El 3 de septiembre un investigador que firma como Chaotic Eclipse publicó código de prueba, bautizado FalconFlank, que según él abusa de la función del sensor de CrowdStrike Falcon que elimina macros maliciosas de archivos de Office para escalar privilegios en un equipo Windows.
CrowdStrike respondió con una declaración breve, que dos coberturas independientes reproducen igual:
Estamos investigando activamente estas afirmaciones y aconsejamos a los clientes deshabilitar la política de Windows "Microsoft Office File Suspicious Macro Removal".
Y agregó que "los clientes siguen protegidos mediante la configuración de Cloud Anti-malware para archivos de Microsoft Office".
Eso es todo lo que hay: una afirmación con código público, una respuesta del fabricante y una mitigación. Es poco para entrar en pánico y suficiente para tomar una decisión el lunes.
Qué está confirmado y qué no sobre FalconFlank
La honestidad sobre el estado de este caso vale más que cualquier análisis técnico, así que va primero:
| Afirmación | Estado |
|---|---|
| Existe código de prueba público | Confirmado — publicado el 3 de septiembre |
| CrowdStrike emitió una mitigación | Confirmado — deshabilitar esa política |
| Tiene CVE asignado | No, al 7 de septiembre |
| CrowdStrike confirmó la vulnerabilidad | No — dice que investiga las afirmaciones |
| Hay explotación en la vida real | No se reportó ninguna |
| Se conoce la causa raíz exacta | No — no está documentada públicamente |
Un fabricante que recomienda apagar una función mientras investiga está diciendo algo, aunque no lo diga con todas las letras. Pero recomendar una mitigación no es confirmar una vulnerabilidad, y no conviene reportarlo como si lo fuera.
Cómo sería el abuso de la limpieza de macros de Falcon
Sin causa raíz publicada, lo que se puede describir es la clase de problema, que es vieja y conocida.
Un EDR que elimina una macro maliciosa tiene que borrar o modificar un archivo que está en la carpeta de un usuario. Para eso corre con privilegios altos, porque tiene que poder tocar archivos de cualquiera. Ahí aparece el patrón: un proceso privilegiado operando sobre una ruta que un usuario sin privilegios controla.
Si ese usuario puede cambiar, entre el momento en que el producto decide actuar y el momento en que actúa, a qué apunta esa ruta —con un enlace o un punto de reanálisis del sistema de archivos—, entonces la operación privilegiada termina ejecutándose sobre otro destino. Es la familia de fallas conocida como "de tiempo de comprobación a tiempo de uso", y el análisis público del código de prueba menciona justamente tuberías con nombre, puntos de reanálisis y operaciones con bibliotecas.
Un detalle que baja bastante la urgencia: según el análisis público, el atacante necesita poder ejecutar código local en el equipo antes de intentar esto. No es algo que llegue por internet ni por un correo: es un segundo paso, después de que algo ya salió mal.
Las pruebas se hicieron sobre Windows 11 25H2 y Windows Server 2025, con Falcon en configuración de protección "Phase 3 Optimal". No hay versiones de sensor confirmadas.
La mitigación de CrowdStrike y lo que cuesta aplicarla
La recomendación es deshabilitar la política "Microsoft Office File Suspicious Macro Removal" en Windows. Conviene entender qué se apaga.
Esa política es la que hace que el sensor borre del disco la macro sospechosa. Apagarla no deja el equipo sin defensa: CrowdStrike afirma que la detección sigue funcionando por Cloud Anti-malware para archivos de Office. La diferencia es entre detectar y bloquear —que sigue— y limpiar el archivo automáticamente —que se suspende.
Para la mayoría de las empresas ese intercambio es aceptable por unos días: el archivo malicioso queda ahí pero bloqueado, en vez de desaparecer solo. Para quien depende de la limpieza automática porque nadie revisa las detecciones, el costo es más real, y conviene compensarlo mirando la consola.
¿Cómo detecto un intento de FalconFlank en mi red?
Sin causa raíz publicada no hay una firma exacta, pero sí hay un patrón que buscar en la consola de Falcon o en el registro de eventos:
- Eventos de remediación de macros de Office seguidos de creación de procesos inusual en el mismo equipo y en la misma ventana de tiempo. Esa secuencia es la señal.
- Cambios de privilegio inmediatamente después de una acción de remediación.
- Operaciones sospechosas con bibliotecas asociadas a la actividad de remediación.
Que no aparezca nada no prueba mucho: no hay explotación reportada en la vida real, así que lo esperable es no encontrar nada.
¿A quién afecta FalconFlank?
- A quien corre el sensor de CrowdStrike Falcon en Windows con la política de eliminación de macros activada.
- Con la advertencia de siempre: hace falta que el atacante ya tenga ejecución de código en ese equipo.
¿Quién puede ignorar el aviso de FalconFlank?
- Quien no usa CrowdStrike Falcon. Es una función específica de ese producto; no aplica a Microsoft Defender for Endpoint, SentinelOne ni a los antivirus de la comparativa de Bitdefender, Kaspersky y ESET.
- Quien ya tiene esa política deshabilitada.
- Quien no tiene usuarios que puedan ejecutar código en los equipos, que en la práctica es casi nadie.
Qué hacer con CrowdStrike Falcon, en orden
- Aplicá la mitigación del fabricante: deshabilitar la política de eliminación de macros sospechosas, dejando activo Cloud Anti-malware para archivos de Office.
- Buscá el aviso técnico en el portal de soporte de CrowdStrike. Publicaron uno específico sobre FalconFlank, y va a ser el primero en decir si hay parche o si la afirmación se descarta.
- Revisá quién puede ejecutar código en los equipos. Es la precondición de esta y de casi cualquier escalada local. Usuarios sin privilegios de administrador local es la medida más barata que existe.
- No desinstales nada. Cambiar de EDR por una afirmación sin CVE ni explotación es una reacción cara y probablemente equivocada; el criterio para elegir producto está en la comparativa de seguridad de correo y en la guía de EDR, no en una noticia de una semana.
- Volvé a mirar en una semana. El estado de este caso puede cambiar en cualquier dirección: que aparezca un CVE y un parche, o que CrowdStrike descarte la afirmación.
Por qué un EDR es también superficie de ataque
El caso deja una lección que sobrevive a cómo termine.
Un EDR es, por diseño, el software más privilegiado del equipo: ve todos los archivos, todos los procesos y toda la red, y puede borrar y matar cosas. Ese privilegio es lo que lo hace útil, y también lo que lo convierte en un objetivo valioso. Cada función que actúa automáticamente sobre archivos del usuario es una superficie más.
No es un argumento contra tener EDR — cuándo se justifica sobre un antivirus sigue teniendo la misma respuesta. Es un argumento a favor de tratarlo como a cualquier otro software crítico: mantenerlo al día, leer sus avisos y no asumir que lo que protege no puede fallar. Ya lo vimos cuando Microsoft Defender dejó de escanear sin avisar.
Preguntas frecuentes sobre FalconFlank y CrowdStrike Falcon
¿Es una vulnerabilidad confirmada de CrowdStrike Falcon?
No al 7 de septiembre. Hay código de prueba público y una respuesta del fabricante que dice estar investigando las afirmaciones. No hay CVE asignado ni confirmación de la vulnerabilidad, y tampoco explotación reportada en la vida real.
Si aplico la mitigación, ¿quedo desprotegido contra macros maliciosas?
No. Lo que se apaga es la eliminación automática del archivo. CrowdStrike afirma que la detección sigue activa mediante Cloud Anti-malware para archivos de Office. Se pierde la limpieza automática, no la detección.
¿Un atacante puede usar esto desde internet?
Según el análisis público, no. Hace falta que ya pueda ejecutar código en el equipo. Es una escalada de privilegios, es decir un segundo paso de una cadena, no una vía de entrada.
¿Conviene cambiar de EDR por esto?
No con la información disponible. Todos los productos de esta categoría corren con privilegios altos y todos han tenido fallas. Cambiar de proveedor tiene un costo alto y no elimina la clase de riesgo.
¿Por qué el investigador publicó el código si no hay parche?
No lo explicó públicamente en el material revisado, y no vamos a suponerlo. Lo que sí cambia para quien se defiende es el resultado: con código público disponible, la ventana entre la publicación y los primeros intentos se acorta, y eso vuelve más urgente aplicar la mitigación.
Fuentes. Declaración de CrowdStrike, reproducida de forma coincidente por The Hacker News y SOCRadar, ambos del 3 de septiembre de 2026.
Consultadas el 7 de septiembre de 2026. No pudimos leer el aviso técnico propio de CrowdStrike: está en su portal de soporte, que requiere cuenta de cliente. La declaración del fabricante se cita como la reprodujeron esas dos coberturas, y el código de prueba no se enlaza ni se describe paso a paso. Para el vocabulario, el glosario; la ficha del producto está en CrowdStrike Falcon.