
إثبات مفهوم لاستغلال تجاوز ميزة الأمان في Microsoft Office (CVE-2026-21509). يُنشئ ملفات DOCX خبيثة تحتوي على كائنات OLE مدمجة لاختبار الضوابط الأمنية والتحقق من صحة التصحيحات.

الحالة: استغلال نشط ← تم إصدار تصحيح طارئ الخطورة: 🔴 عالية نوع المخاطر: تجاوز ميزة أمنية
CVE-2026-21509 هي ثغرة خطيرة في Microsoft Office تسمح للمهاجمين بـتجاوز الحمايات الأمنية المدمجة عن طريق خداع Office ليثق في ملفات ضارة.
بمجرد فتح هذه الملفات، يمكنها:
| الحقل | القيمة |
|---|---|
| معرف CVE | CVE-2026-21509 |
| الفئة | تجاوز ميزة أمنية |
| الاستغلال | مؤكد في البرية |
| تفاعل المستخدم | مطلوب (يجب فتح الملف) |
| جزء المعاينة | ❌ غير متأثر |
يرسل المهاجمون مستندات Word أو Excel ضارة عبر التصيد الاحتيالي أو الهندسة الاجتماعية. عندما يفتح المستخدم الملف، يتم تجاوز آليات الثقة في Office — مما يسهل تشغيل محتوى ضار.
التثبيت: pip install python-docx olefile
التشغيل: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
الاختبار: افتح test.docx في جهاز افتراضي يحتوي على Office ثغرة (قبل التصحيح). راقب باستخدام ProcMon؛ إذا نجح التجاوز، يتم تحميل OLE دون رسالة حظر.
التعزيز:
oletools (pip install oletools): rtfobj لإنشاء OLE بصيغة RTF، أو olevba لإضافة تشغيل تلقائي عبر VBA.إذا نجح PoC الخاص بـ CVE-2026-21509 (على نظام مثبت عليه المكتبات المطلوبة)، إليك بالضبط ما ستراه خطوة بخطوة:
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
مخرجات النجاح المتوقعة:
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError أو OSError أو مشاكل XML).test.docx (المستند الضار) وembedded_ole.bin (تدفق OLE للرجوع إليه).إذا فشل (مثل نقص python-docx أو olefile):
ModuleNotFoundError: No module named 'docx'
الإصلاح: pip install python-docx olefile
على Office الثغرة (قبل تصحيح 26 يناير 2026، مثل Office 2016/2019 غير المحدث):
HKCR\CLSID\{EAB22AC3-...}) دون أحداث حظر.على Office المحدث (أو مع تطبيق بت القتل في السجل):
| الخطوة | ما تراه (النجاح) | ما يعنيه |
|---|---|---|
| تشغيل السكربت | "Generated malicious DOCX: test.docx" | تم إنشاء الملف بنجاح |
| حفظ OLE Bin | يظهر ملف "embedded_ole.bin" | تدفق OLE جاهز للتضمين |
| الفتح في Office الثغرة | لا حظر/رسالة؛ يتم تحميل OLE أو تظهر الأيقونة | نجح التجاوز (تم تخطي القرار الأمني) |
| الفتح في Office المحدث | رسالة تحذير/حظر أو placeholder رمادي | التصحيح/إصلاح السجل فعال |
نصائح احترافية:
oletools لفحص DOCX (olevba test.docx أو rtfobj) وأضف بيانات OLE ضارة حقيقية.OleViewDotNet.exe (أداة مجانية).قم بتحديث Office فورًا إذا كنت متأثرًا! إذا قمت بتشغيله وحصلت على مخرجات/أخطاء محددة، الصقها هنا لتصحيح الأخطاء. 😈
هذه المعلومات مقدمة لأغراض التوعية والأمن الدفاعي فقط. لا يتم تحمل أي مسؤولية عن سوء الاستخدام أو عدم الدقة.