CVE-2026-21509 — تجاوز ميزة الأمان في Microsoft Office
CVE-2026-21509 هي ثغرة تجاوز لميزة الأمان في Microsoft Office
CVSS 7.8، يتم استغلالها بنشاط من قبل APT28 (قراصنة روس) ضد أوكرانيا
الاعتماد على مدخلات غير موثوقة في القرارات الأمنية (CWE-807) — "كسر الـ kill bit"
تتيح تجاوز Protected View وإجراءات الحماية الخاصة بـ OLE عبر مستندات خبيثة
تؤثر على Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
تم إصدار تصحيح طارئ خارج النطاق في يناير 2026
نظرة عامة
CVE-2026-21509 هي ثغرة تجاوز لميزة الأمان في Microsoft Office
تسمح للمهاجم بتجاوز إجراءات الحماية الخاصة بـ Protected View و OLE
(ربط الكائنات وتضمينها). يعود السبب الجذري إلى طريقة تحقق Office من
الـ kill bit — وهي آلية سجل (Registry) مصممة لحظر معرّفات CLSID
الخطيرة. بتوفير كائن OLE مُعدّ بعناية يحمل CLSID معدّلاً أو بالتلاعب
بسياق التنشيط، يمكن للمهاجم خداع Office ليثق بعنصر تحكم كان يجب حظره.
التفاصيل التقنية
السبب الجذري: CWE-807 — الاعتماد على مدخلات غير موثوقة في قرار أمني.
يستخدم فحص الـ kill-bit لكائنات COM/OLE بيانات يمكن للمهاجم التأثير عليها
عبر تجاوزات على مستوى المستند. على وجه التحديد، يمكن لتطبيق IDataObject أو
IOleObject في بعض مستندات Office إعادة توجيه البحث عن الـ kill-bit إلى مسار
سجل يتحكم به المهاجم، أو توفير GUID يتجاوز قائمة الحظر بالكامل.
ناقل الهجوم:
يقوم ملف RTF أو DOCX مُعدّ بعناية بتضمين كائن OLE خبيث (مثل عنصر
تحكم COM لتنفيذ أوامر الصدفة).
عند فتح المستند، يستعلم Office عن سجل الـ kill-bit قبل تنشيط كائن
OLE.
يوفّر المستند CLSID مزيفاً أو يعبث بالاستعلام عبر إدخال فعل/مسار بيانات
OLE يشير إلى موقع سجل غير قياسي.
لا يتم العثور على الـ kill bit في المسار المتوقع، لذا يشغّل Office
عنصر التحكم دون أي قيود.
ينفذ عنصر التحكم كوداً مقدماً من المهاجم (مثل MSHTA أو PowerShell أو
محرك سكربتات).
الإصدارات المتأثرة
المنتج
الإصدار / البنية
Office 2016
جميع الإصدارات الأقدم من KB5002711
Office 2019
جميع الإصدارات الأقدم من KB5002712
Office 2021
جميع الإصدارات الأقدم من KB5002713
Office 2024
جميع الإصدارات الأقدم من KB5002714
Microsoft 365 Apps
الإصدار الأقدم من 2501 (يناير 2026)
خطوات إعادة الإنتاج
ثبّت إصداراً متأثراً من Microsoft Office (انظر الجدول أعلاه) على
بيئة اختبار تعمل بنظام Windows 10/11 x64.
أنشئ مستنداً خبيثاً باستخدام السكربت المرفق exploit.py: