Een onafhankelijke security researcher, bekend als Nightmare Eclipse, heeft drie nieuwe zero-day exploits vrijgegeven. De meldingen richten zich op producten van Avast, CrowdStrike en Nvidia. Daarmee is wederom zichtbaar dat aanvallen niet alleen bij één leverancier blijven hangen, maar zich breed over het softwarelandschap kunnen verplaatsen.
De onderzoeker (ook bekend onder namen zoals Chaotic Eclipse, Infinite Nightmare en MSNightmare) werd eerder populair met kwetsbaarheden tegen Microsoft-producten, maar heeft de focus recent verbreed. In de periode rond eind augustus kwamen al eerdere exploits langs; de meest recente publicaties vallen nu op door hun richting op endpoint- en user-mode componenten.
Wat Nightmare Eclipse nu publiceert
Volgens de publicaties gaan de drie nieuwe zero-day exploits om:
- PrettyPrague – gericht op de Avast sandbox, met als doel het starten van een shell met volledige systeemrechten. Daarnaast kan het volgens de onderzoeker ook effect hebben op andere GenDigital-producten, waaronder AVG en Norton.
- FalconFlank – gericht op een bug in de Office malicious macros remediation functionaliteit van CrowdStrike Falcon Sensor, bedoeld voor privilege escalation.
- GreenSection – gericht op een out-of-bounds memory write in een gedeelde globale memory sectie die meerdere Nvidia user-mode componenten gebruiken.
Belangrijk: een zero-day hoeft niet per definitie meteen een werkende “full exploit chain” te hebben; in sommige gevallen gaat het om een proof-of-concept of om een bug die volgens de onderzoeker misbruikt kan worden. Toch is het signaal voor defenders duidelijk: je moet controleren, isoleren waar mogelijk en vooral up-to-date blijven.
PrettyPrague: Avast sandbox en systeemrechten
De onderzoeker beschrijft PrettyPrague als een proof-of-concept dat gebruikmaakt van de Avast sandbox. Het doel is het verkrijgen van een shell met volledige systeemprivileges.
In reactie gaf een GenDigital-woordvoerder aan dat het bedrijf “een beveiligingskwetsbaarheid” heeft vastgesteld die een subset van Gen-producten kan beïnvloeden. Daarbij werd expliciet genoemd dat de issue is verholpen en dat gebruikers hun software moeten bijwerken om beschermd te blijven.
Voor organisaties betekent dit vooral: ga na of alle Avast/AVG/Norton-omgevingen de meest recente updates hebben ontvangen. Werkt je patchproces aantoonbaar voor endpointbeveiliging, of draait er nog software met achterstallige updates?
FalconFlank: Office macro-remediation en privilege-escalatie
Voor CrowdStrike Falcon wijst de onderzoeker naar FalconFlank. Het zou draaien om een kwetsbaarheid in de Office malicious macros remediation feature, waarmee een aanvaller privileges kan opschalen.
CrowdStrike stelt echter dat klanten beschermd blijven via hun Cloud Anti-malware instellingen voor Microsoft Office bestanden, en doet daarnaast een concrete aanbeveling: disable de policy “Microsoft Office File Suspicious Macro Removal Windows policy setting”.
Ook verwijst CrowdStrike naar een FalconFlank Tech Alert in het supportportaal. Dat is doorgaans de plek waar je de meest recente technische details en mitigaties vindt.
Praktisch gezien is dit een moment om je interne veranderingstrajecten te laten samenwerken: beleid rond macro-remediation kan effect hebben op hoe snel een mitigatie ingevoerd wordt. Zorg dat security en IT-beheer dezelfde prioriteit hanteren.
GreenSection: out-of-bounds write in Nvidia user-mode
De derde melding, GreenSection, richt zich op Nvidia. Volgens de onderzoeker gaat het om een out-of-bounds memory write in een gedeelde globale memory sectie die door meerdere Nvidia user-mode componenten wordt gebruikt.
De onderzoeker geeft aan dat de bug niet direct “SYSTEM privileges” oplevert. Wel kan het volgens hem mogelijk worden ingezet om snel de grens tussen gebruikers te overschrijden, of zelfs om het dwm.exe-proces te beïnvloeden.
Let op: dit is een ander type dreiging dan een klassieke sandbox- of macro-remediation issue. Het vraagt meestal om een strakkere koppeling tussen advisories, driver/software updates en monitoring op anomalieën in processen.
Eerder: HardBreacher en Kaspersky (patched)
Deze publicaties staan niet op zichzelf. Eind augustus kwam al een privilege escalation zero-day langs in een Kaspersky endpoint security product. Het werd HardBreacher genoemd en Kaspersky zou de issue op 31 augustus hebben gepatcht.
Daarmee zien we een terugkerend patroon: zodra een zero-day publiek wordt, volgen vaak snel updates of mitigaties — maar de tijd tussen publicatie en patchen blijft cruciaal. Voor defenders is “up-to-date” daarom geen slogan, maar een operationele eis.
Wat je nu kunt doen (checklist)
Als je omgevingen gebruikt met Avast, CrowdStrike Falcon of Nvidia user-mode componenten, pak de volgende stappen op volgorde aan:
- Controleer versie- en update-status van de betrokken producten. Is er een recente update toegepast of loopt er nog vertraging door validatiecycli?
- Verifieer policy-instellingen bij CrowdStrike Falcon rondom macro-remediation. Neem de aanbeveling om de verdachte Windows policy setting uit te schakelen mee in je standaard hardening checklist.
- Inventariseer waar Nvidia software/drivers zijn geïnstalleerd en koppel dit aan de vendor advisories zodra die beschikbaar zijn. User-mode componenten kunnen in verschillende apps en drivers terugkomen.
- Monitor op proces- en gedragsindicatoren. Ook als een exploit nog niet “volledig uitgeschreven” is, kan gedrag zoals ongebruikelijke child-process creatie of privilegeswitching toch opvallen.
- Communiceer intern: security moet weten welk patchvenster haalbaar is en IT moet weten welke mitigaties direct kunnen zonder dat dit productieprocessen breekt.
Heb je behoefte aan bredere context rond hoe je incidenten en exploits structureel kunt reduceren? Lees dan ook eens hoe patching en exposure samenkomen in endpoint- en platformomgevingen, bijvoorbeeld in N-central hotfix: pre-auth RCE in vijf weken.
Waarom dit soort zero-day meldingen zo belangrijk zijn
Zero-day exploits wijzen niet alleen op een technische kwetsbaarheid, maar ook op een organisatorisch risico: het moment waarop een aanval in het wild kan opduiken. In het ene geval kan een proof-of-concept genoeg zijn om misbruik te starten; in het andere geval zijn er meerdere stappen nodig, maar de eerste fout is dan al gevonden.
Bovendien zie je in deze reeks dat leveranciers verschillende aanvalspunten hebben: sandboxlogica (Avast), beleid en macro-remediation in een endpoint sensor (CrowdStrike) en geheugenbeheer in user-mode componenten (Nvidia). Dat betekent dat “één patchstrategie” niet bestaat; je hebt een combinatie van updatebeheer, policybeheer en detectie nodig.
Conclusie
Nightmare Eclipse heeft drie nieuwe zero-day exploits gedeeld die zich richten op Avast, CrowdStrike Falcon en Nvidia. Voor Avast draait het om misbruik van de sandbox met het oog op systeemprivileges; voor CrowdStrike gaat het om een macro-remediation gerelateerde bug en een aanbevolen mitigatie rond policy; voor Nvidia gaat het om een out-of-bounds write met potentieel impact over gebruikersgrenzen.
Pak dit nu aan door je systemen te controleren op updates en beleid, en door monitoring en interne afstemming scherp te zetten. Zo verklein je de kans dat een zero-day in de tijd tussen publicatie en patchen toch schade kan veroorzaken.
Wil je meer lezen over actuele updates en patches rond bekende platformen? Dan sluit een gerelateerde update over virtualisatie goed aan: VMware Workstation en Fusion: kritieke kwetsbaarheid gepatcht.
Bron: https://www.securityweek.com/nightmare-eclipse-drops-crowdstrike-nvidia-avast-zero-day-exploits/
