
# نموذج إثبات مفهوم تعليمي يولّد ملف DOCX غير ضار يحتوي على قطع أثرية OLE وهمية لاختبار رؤية EDR/AV، وقواعد ASR، وتحليل بيئة العزل المعزولة لـ CVE-2026-21509. للاستخدام في المختبرات المعزولة فقط.
⚠️ يوفّر هذا المستودع إثبات مفهوم غير ضار وغير استغلالي.
الغرض منه دعم البحث الدفاعي، واختبار رؤية EDR/AV، والتدريب.
لا يستغل CVE‑2026‑21509 ويحتوي فقط على مصنوعات OLE وهمية.
يحتوي هذا المستودع على PoC تعليمي يحاكي مؤشرات بنيوية مرتبطة بـ CVE‑2026‑21509، وهي ثغرة تجاوز ميزة أمنية في Microsoft Office.
يولّد الـ PoC ملف DOCX غير ضار يحتوي على مكونات OLE مدمجة وهمية لأغراض مراقبة التليمترية، وتحليل بيئة العزل (Sandbox)، والتحقق من قواعد EDR، وتدريب SOC.
لا يوجد أي شيء ضار في هذا المستودع.
لا تنفيذ كود، لا سلسلة استغلال، لا كائنات ضارة.
CVE‑2026‑21509 هي تجاوز ميزة أمنية في Microsoft Office ناتجة عن الاعتماد على مدخلات غير موثوقة في قرار أمني، مما يسمح لمهاجم غير مصرح له بتجاوز حمايات OLE محليًا بعد أن يفتح المستخدم مستندًا مُعدًا بعناية. 1
الثغرة:
وفقًا لمايكروسوفت وعدة نصائح أمنية، تتأثر الإصدارات التالية:
يوجد هذا المشروع فقط من أجل:
مرة أخرى:
❗ هذا الـ PoC لا يستغل CVE‑2026‑21509.
إنه يحاكي فقط أنماطًا بنيوية غير ضارة لأغراض التعلم واختبار الكشف.
يمكنك تحليل الملف المُولّد باستخدام 7‑Zip:
word/document.xmlword/_rels/document.xml.relsword/embeddings/ (ملف oleObjectX.bin وهمي)يساعد هذا المدافعين على فهم علاقات الكائنات داخل مستندات Office بدون مخاطر.
عند فتح ملف DOCX الوهمي في بيئة معزولة، راقب ما يلي:
ارجع إلى أنماط سلوك OLE/COM الموضحة في نشرة مايكروسوفت وتحليل CVE‑2026‑21509. 3
أصدرت مايكروسوفت:
تطلب CISA من المؤسسات تطبيق التخفيفات قبل الموعد النهائي المدرج في كتالوج KEV. 1
يُوفَّر هذا المشروع strictly لأغراض البحث والتعليم.