
كتابة بحثية حول CVE-2026-21509
بحث تحليلي من Sentinel AI Defense. تحليل دفاعي فقط — لا يُنشر هنا أي استغلال عامل أو PoC لثغرة يُستغلّ بنشاط في البرية.
تجاوز لميزة الأمان في Microsoft Office يتيح لمستند مصمَّم بعناية تحميل مكونات COM التي من المفترض أن تمنعها إجراءات الحماية الخاصة بـ OLE. تم استغلاله بنشاط من قبل APT28 (UAC-0001) ضد أهداف أوكرانية وأوروبية شرقية.
📄 التحليل الكامل: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509 هي ثغرة تجاوز ميزة أمان في Microsoft Office ناتجة عن الاعتماد على مدخلات غير موثوقة في قرار أمني (CWE-807). وهي تسمح لمهاجم غير مصرَّح له بتجاوز إجراءات حماية OLE محليًا عندما يفتح المستخدم مستندًا مصمَّمًا بعناية. يؤثر الخلل في معالجة الكائنات المضمّنة، ولا سيما السماح بإنشاء مكونات COM التي تهدف الضوابط الأمنية إلى تقييدها.
أصدرت Microsoft تحديثًا خارج النطاق المعتاد في 26 يناير 2026، بعد تأكيد الاستغلال النشط.
تحمل الثغرة درجة أساسية CVSS v3.1 تبلغ 7.8
(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). وقد أُضيفت إلى كتالوج CISA للثغرات المستغلة المعروفة
بعد الكشف عنها بفترة وجيزة.
تعالج التصحيحات المشكلة عبر الإصدارات المدعومة، مع إجراءات تخفيف إضافية من جانب الخدمة لإصدارات Click-to-Run الأحدث.
يكمن السبب الجذري في منطق التحقق في Office من المدخلات المستخدمة في القرارات الأمنية المحيطة بتحميل كائنات OLE/COM. يحتفظ Office بتات تعطيل (kill bits) وعلامات توافق لمنع كائنات COM الخطيرة المعروفة عبر ضوابط قائمة على السجل (على سبيل المثال، ضمن مواقع توافق COM في Office).
يمكن للمهاجمين صياغة مستندات — في الغالب ملفات RTF تحتوي على كائنات OLE — تتلاعب بكيفية تقييم هذه
المدخلات، مما يجعل Office يقوم بتحميل مكونات مقيدة مثل Shell.Explorer.1
(CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). يستدعي هذا الضابط محرك Internet Explorer /
Trident القديم، الذي يعمل بقيود مخفَّفة مقارنة بالعزل الحديث ويتيح تحميل موارد خارجية (بما في ذلك
ملفات LNK) مع الحد الأدنى من تفاعل المستخدم.
لا تتطلب الاستغلال أي بدائيات تلف في الذاكرة (تجاوز سعة المخزن المؤقت، UAF)؛ إذ يعتمد الاستغلال على
التلاعب البنيوي بالمستند لتجاوز مسار تخفيف OLE. يحدث التجاوز أثناء تحليل المستند وتهيئة الكائن في
عمليات مثل winword.exe.
وثّقت CERT-UA حملات نُسبت إلى UAC-0001 (APT28) استخدمت مستندات DOC/RTF خبيثة تتمحور حول
موضوعات جيوسياسية (مثل Consultation_Topics_Ukraine(Final).doc).
Shell.Explorer.1..LNK يحتوي على تعليمات برمجية قابلة للتنفيذ).لا تتطلب السلسلة أي وحدات ماكرو وتعتمد على فتح المستخدم للمرفق. لوحظ الاستغلال مبكرًا منذ 29 يناير 2026، مستهدفًا كيانات حكومية أوكرانية ثم ممتدًا إلى منظمات أوروبية شرقية أخرى.
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} أو إشارات إلى Shell.Explorer.1..LNK/.DLL الصادرة من عمليات Office بعد
فتح المستندات بفترة وجيزة.regsvr32 عبر سطر الأوامر) وعلى
الاتصالات بالبنية التحتية المعروفة للقيادة والتحكم (C2).تشمل المؤشرات السلوكية قيام تطبيقات Office ببدء نشاط شبكي إلى مضيفين خارجيين عبر مكونات قديمة.
Consultation_Topics_Ukraine(Final).doc..LNK المرتبطة بها والتي تم تنزيلها وتؤدي إلى حمولات Covenant Grunt أو MiniDoor.regsvr32 لتحميل DLL (القيم الدقيقة مرتبطة بالحملات المرصودة؛
راجع نشرات CERT-UA للحصول على القوائم الكاملة).طبّق التحديث الأمني من Microsoft الصادر في 26 يناير 2026 لجميع الإصدارات المتأثرة. وعندما لا
يكون التصحيح الفوري ممكنًا (ولا سيما Office 2016/2019)، نفّذ تخفيف kill bit القائم على السجل عبر
تعيين Compatibility Flags إلى 0x400 لمعرفات CLSID المعرضة للخطر.
ضوابط إضافية:
يُنشر هذا المستودع لأغراض دفاعية وتعليمية فقط. ويحتوي على تحليلات ومنطق كشف وإرشادات تخفيف. لا يتم توفير أي كود استغلال وظيفي. استخدم هذه المعلومات فقط على الأنظمة التي لديك الإذن باختبارها والدفاع عنها.
مُدار بواسطة Sentinel AI Defense · مشاركة النتائج بمسؤولية في إطار الإفصاح المنسّق.