
إعادة إنتاج CVE: cve-2026-21509-office_security_bypass_reproduction
CVE-2026-21509 هي ثغرة تجاوز لميزة الأمان في Microsoft Office تسمح للمهاجم بتجاوز إجراءات الحماية الخاصة بـ Protected View و OLE (ربط الكائنات وتضمينها). يعود السبب الجذري إلى طريقة تحقق Office من الـ kill bit — وهي آلية سجل (Registry) مصممة لحظر معرّفات CLSID الخطيرة. بتوفير كائن OLE مُعدّ بعناية يحمل CLSID معدّلاً أو بالتلاعب بسياق التنشيط، يمكن للمهاجم خداع Office ليثق بعنصر تحكم كان يجب حظره.
السبب الجذري: CWE-807 — الاعتماد على مدخلات غير موثوقة في قرار أمني. يستخدم فحص الـ kill-bit لكائنات COM/OLE بيانات يمكن للمهاجم التأثير عليها عبر تجاوزات على مستوى المستند. على وجه التحديد، يمكن لتطبيق IDataObject أو IOleObject في بعض مستندات Office إعادة توجيه البحث عن الـ kill-bit إلى مسار سجل يتحكم به المهاجم، أو توفير GUID يتجاوز قائمة الحظر بالكامل.
ناقل الهجوم:
| المنتج | الإصدار / البنية |
|---|---|
| Office 2016 | جميع الإصدارات الأقدم من KB5002711 |
| Office 2019 |
exploit.py:
python exploit.py --output malicious.doc --payload "calc.exe"
يقوم سكربت exploit.py في هذا المستودع بإنشاء ملف RTF/DOC مُعدّ بعناية يقوم بـ:
{0002DF01-0000-0000-C000-000000000046} (DHTML Edit Control — عنصر تحكم يُستخدم على نطاق واسع كسلاح).\objdata و \object في ملف RTF لتجاوز البحث عن الـ kill-bit
أثناء التنشيط.⚠ تحذير: هذا الإثبات (PoC) مقدّم حصرياً لاختبارات الأمان المصرّح بها. لا تنشره ضد أنظمة لا تملكها أو لا تملك إذناً صريحاً لاختبارها.
Security Settings > Disable OLE Activation`.
| جميع الإصدارات الأقدم من KB5002712 |
| Office 2021 | جميع الإصدارات الأقدم من KB5002713 |
| Office 2024 | جميع الإصدارات الأقدم من KB5002714 |
| Microsoft 365 Apps | الإصدار الأقدم من 2501 (يناير 2026) |