Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/sentinel-aidefense/cve-2026-21509
تحليل الثغرات الأمنيةالاستغلالتحليل البرمجيات الخبيثةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubsentinel-aidefense/cve-2026-21509

CVE-2026-21509

كتابة بحثية حول CVE-2026-21509

عرض المستودع
1منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-21509 — تجاوز ميزة الأمان OLE في Microsoft Office

CVE CVSS CWE CISA KEV Status

بحث تحليلي من Sentinel AI Defense. تحليل دفاعي فقط — لا يُنشر هنا أي استغلال عامل أو PoC لثغرة يُستغلّ بنشاط في البرية.

تجاوز لميزة الأمان في Microsoft Office يتيح لمستند مصمَّم بعناية تحميل مكونات COM التي من المفترض أن تمنعها إجراءات الحماية الخاصة بـ OLE. تم استغلاله بنشاط من قبل APT28 (UAC-0001) ضد أهداف أوكرانية وأوروبية شرقية.

📄 التحليل الكامل: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass


نظرة عامة

CVE-2026-21509 هي ثغرة تجاوز ميزة أمان في Microsoft Office ناتجة عن الاعتماد على مدخلات غير موثوقة في قرار أمني (CWE-807). وهي تسمح لمهاجم غير مصرَّح له بتجاوز إجراءات حماية OLE محليًا عندما يفتح المستخدم مستندًا مصمَّمًا بعناية. يؤثر الخلل في معالجة الكائنات المضمّنة، ولا سيما السماح بإنشاء مكونات COM التي تهدف الضوابط الأمنية إلى تقييدها.

أصدرت Microsoft تحديثًا خارج النطاق المعتاد في 26 يناير 2026، بعد تأكيد الاستغلال النشط. تحمل الثغرة درجة أساسية CVSS v3.1 تبلغ 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). وقد أُضيفت إلى كتالوج CISA للثغرات المستغلة المعروفة بعد الكشف عنها بفترة وجيزة.

الإصدارات المتأثرة

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

تعالج التصحيحات المشكلة عبر الإصدارات المدعومة، مع إجراءات تخفيف إضافية من جانب الخدمة لإصدارات Click-to-Run الأحدث.

التحليل الفني (السبب الجذري)

يكمن السبب الجذري في منطق التحقق في Office من المدخلات المستخدمة في القرارات الأمنية المحيطة بتحميل كائنات OLE/COM. يحتفظ Office بتات تعطيل (kill bits) وعلامات توافق لمنع كائنات COM الخطيرة المعروفة عبر ضوابط قائمة على السجل (على سبيل المثال، ضمن مواقع توافق COM في Office).

يمكن للمهاجمين صياغة مستندات — في الغالب ملفات RTF تحتوي على كائنات OLE — تتلاعب بكيفية تقييم هذه المدخلات، مما يجعل Office يقوم بتحميل مكونات مقيدة مثل Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). يستدعي هذا الضابط محرك Internet Explorer / Trident القديم، الذي يعمل بقيود مخفَّفة مقارنة بالعزل الحديث ويتيح تحميل موارد خارجية (بما في ذلك ملفات LNK) مع الحد الأدنى من تفاعل المستخدم.

لا تتطلب الاستغلال أي بدائيات تلف في الذاكرة (تجاوز سعة المخزن المؤقت، UAF)؛ إذ يعتمد الاستغلال على التلاعب البنيوي بالمستند لتجاوز مسار تخفيف OLE. يحدث التجاوز أثناء تحليل المستند وتهيئة الكائن في عمليات مثل winword.exe.

سلسلة الهجوم (استنادًا إلى ملاحظات CERT-UA)

وثّقت CERT-UA حملات نُسبت إلى UAC-0001 (APT28) استخدمت مستندات DOC/RTF خبيثة تتمحور حول موضوعات جيوسياسية (مثل Consultation_Topics_Ukraine(Final).doc).

  1. يفتح المستخدم المستند المصمَّم بعناية.
  2. يؤدي استغلال CVE-2026-21509 إلى تجاوز حمايات OLE وإنشاء كائن Shell.Explorer.1.
  3. ينشئ الكائن اتصال WebDAV بمورد خارجي وينزّل ملفًا (غالبًا اختصار .LNK يحتوي على تعليمات برمجية قابلة للتنفيذ).
  4. تنزّل المراحل اللاحقة حمولات إضافية وتنفذها — مكتبات DLL مُسقِطة تؤدي إلى أدوات Covenant Grunt أو برنامج سرقة المعلومات MiniDoor. وتشمل الاختلافات اختطاف COM وتسليمًا خاصًا بمناطق معينة.

لا تتطلب السلسلة أي وحدات ماكرو وتعتمد على فتح المستخدم للمرفق. لوحظ الاستغلال مبكرًا منذ 29 يناير 2026، مستهدفًا كيانات حكومية أوكرانية ثم ممتدًا إلى منظمات أوروبية شرقية أخرى.

إرشادات الكشف

  • رصد ملفات RTF/DOC التي تحتوي على كائنات OLE بمعرف CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} أو إشارات إلى Shell.Explorer.1.
  • كشف اتصالات WebDAV غير المعتادة أو تنزيلات ملفات .LNK/.DLL الصادرة من عمليات Office بعد فتح المستندات بفترة وجيزة.
  • يمكن لقواعد YARA التي تستهدف بنى OLE محددة في RTF الإبلاغ عن استغلالات محتملة.
  • تركيز حلول EDR على العمليات الفرعية التي تولّدها Office (مثل regsvr32 عبر سطر الأوامر) وعلى الاتصالات بالبنية التحتية المعروفة للقيادة والتحكم (C2).

تشمل المؤشرات السلوكية قيام تطبيقات Office ببدء نشاط شبكي إلى مضيفين خارجيين عبر مكونات قديمة.

مؤشرات الاختراق (من CERT-UA)

  • أسماء ملفات عيّنات خبيثة مثل Consultation_Topics_Ukraine(Final).doc.
  • عناوين WebDAV وملفات .LNK المرتبطة بها والتي تم تنزيلها وتؤدي إلى حمولات Covenant Grunt أو MiniDoor.
  • تجزئات (Hashes) وأسطر أوامر تتضمن regsvr32 لتحميل DLL (القيم الدقيقة مرتبطة بالحملات المرصودة؛ راجع نشرات CERT-UA للحصول على القوائم الكاملة).
  • مؤشرات شبكية: اتصالات بخوادم يتحكم بها المهاجم لمراحل إعداد الحمولات.

التخفيف

طبّق التحديث الأمني من Microsoft الصادر في 26 يناير 2026 لجميع الإصدارات المتأثرة. وعندما لا يكون التصحيح الفوري ممكنًا (ولا سيما Office 2016/2019)، نفّذ تخفيف kill bit القائم على السجل عبر تعيين Compatibility Flags إلى 0x400 لمعرفات CLSID المعرضة للخطر.

ضوابط إضافية:

  • تفعيل طريقة العرض المحمية (Protected View) وقيود وحدات الماكرو.
  • تقييد المحتوى الخارجي و WebDAV حيثما أمكن.
  • استخدام حلول التحكم في التطبيقات لتقييد سلوك العمليات الفرعية لـ Office.
  • مراقبة البنية التحتية الخبيثة المعروفة وحظرها.
  • عزل ملفات RTF الواردة عند بوابة البريد — معظم المؤسسات لا تحتاج RTF في البريد الإلكتروني بشكل مشروع.

المراجع

  • نشرة MSRC من Microsoft لـ CVE-2026-21509
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • كتالوج CISA للثغرات المستغلة المعروفة
  • نشرات CERT-UA حول نشاط UAC-0001 / APT28

إخلاء مسؤولية

يُنشر هذا المستودع لأغراض دفاعية وتعليمية فقط. ويحتوي على تحليلات ومنطق كشف وإرشادات تخفيف. لا يتم توفير أي كود استغلال وظيفي. استخدم هذه المعلومات فقط على الأنظمة التي لديك الإذن باختبارها والدفاع عنها.


مُدار بواسطة Sentinel AI Defense · مشاركة النتائج بمسؤولية في إطار الإفصاح المنسّق.

تنزيل الأداة