
قاعدة YARA وسكربت بايثون لاكتشاف الاستغلالات المحتملة لثغرة CVE-2026-21509 في MS Office
يحتوي هذا المستودع على قاعدة YARA لاكتشاف مستندات RTF التي تحتوي على استغلال محتمل لثغرة CVE-2026-21509،
وسكربت Python للتحقق مما إذا كانت ملفات MS Office تحتوي على كائنات OLE من نوع Shell.Explorer.1، والتي ترتبط
بتلك الثغرة.
انظر https://decalage.info/CVE-2026-21509/ لمزيد من التفاصيل التقنية.
تطابق هذه القاعدة مستندات RTF التي تحتوي على كائنات OLE من نوع Shell.Explorer.1، والتي تُستخدم
لاستغلال ثغرة CVE-2026-21509. تكتشف جميع العينات المرفوعة إلى
MalwareBazaar: https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/
لا يوجد سبب وجيه لمستندات شرعية لتضمين مثل هذا الكائن OLE (الذي يُستخدم لتضمين محرك Internet Explorer في تطبيقات أخرى)، لذلك يجب أن تكون النتائج الإيجابية الخاطئة قليلة جدًا.
تأتي قاعدة YARA في نسختين:
CVE-2026-21509_RTF.yar والتي تسمح بوجود أحرف مسافات بين كل حرف من أحرف سلسلة CLSID.
هذا أبطأ، لكنه يتصرف مثل محلل RTF في MS Word الذي يسمح بمثل هذه المسافات.CVE-2026-21509_RTF_nows.yar بدون مسافات. هذه القاعدة أسرع، لكنها قد تفوت بعض
الاكتشافات إذا تم إدراج مسافات أو أحرف أسطر جديدة في سلسلة CLSID.وفقًا لنشرة MS https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
ترتبط ثغرة CVE-2026-21509 بـ CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B،
المقابل لكائن COM "Shell.Explorer.1"، والذي يمكن استخدامه لفتح محرك
Internet Explorer القديم (المعروف أيضًا باسم Trident/MSHTML) من أي تطبيق.
لذلك لاستغلال CVE2026-21509 من مستند MS Office، يمكن للمرء استخدام إما كائن OLE من نوع "Shell.Explorer.1"، أو استخدام علاقة خارجية مع عنوان URL خاص من شأنه تحفيز استخدام محرك Internet Explorer، كما كان الحال مع CVE-2021-40444 مع عناوين "mhtml:".
يحاول هذا السكربت ببساطة تحديد كلتا الحالتين.