
YARA-Regel und Python-Skript zur Erkennung potenzieller Exploits für die CVE-2026-21509-Schwachstelle in MS Office
Dieses Repository enthält eine YARA-Regel zur Erkennung von RTF-Dokumenten mit einem potenziellen Exploit für CVE-2026-21509
sowie ein Python-Skript, um zu prüfen, ob MS-Office-Dateien Shell.Explorer.1-OLE-Objekte enthalten, die mit dieser
Schwachstelle in Zusammenhang stehen.
Weitere technische Details finden Sie unter https://decalage.info/CVE-2026-21509/.
Diese Regel erkennt RTF-Dokumente, die Shell.Explorer.1-OLE-Objekte enthalten, welche zur Ausnutzung der
Schwachstelle CVE-2026-21509 verwendet werden. Sie erkennt alle auf MalwareBazaar hochgeladenen Beispiele:
https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/
Es gibt keinen triftigen Grund, warum legitime Dokumente ein solches OLE-Objekt einbetten sollten (das dazu dient, die Internet-Explorer-Engine in andere Anwendungen einzubetten), daher sollte es nur sehr wenige Fehlalarme geben.
Die YARA-Regel ist in zwei Versionen verfügbar:
CVE-2026-21509_RTF.yar, die Leerzeichen zwischen jedem Zeichen der CLSID-Zeichenfolge zulässt.
Dies ist langsamer, verhält sich aber wie der RTF-Parser in MS Word, der solche Leerzeichen zulässt.CVE-2026-21509_RTF_nows.yar ohne Leerzeichen. Diese Regel ist schneller, kann aber einige
Erkennungen übersehen, wenn Leerzeichen oder Zeilenumbruchzeichen in die CLSID-Zeichenfolge eingefügt werden.Gemäß der MS-Advisony https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
steht die Schwachstelle CVE-2026-21509 im Zusammenhang mit der CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B,
die dem COM-Objekt „Shell.Explorer.1" entspricht, mit dem die veraltete
Internet-Explorer-Engine (auch bekannt als Trident/MSHTML) aus jeder Anwendung geöffnet werden kann.
Um CVE-2026-21509 aus einem MS-Office-Dokument auszunutzen, könnte man also entweder ein OLE-Objekt vom Typ „Shell.Explorer.1" verwenden oder eine externe Beziehung mit einer speziellen URL nutzen, die die Verwendung der Internet-Explorer-Engine auslöst, wie es bei CVE-2021-40444 mit „mhtml:"-URLs der Fall war.
Dieses Skript versucht einfach, beide Fälle zu identifizieren.