
Informe de investigación de CVE-2026-21509
Informe de investigación por Sentinel AI Defense. Solo análisis defensivo: no se publica aquí ningún exploit funcional ni PoC para una vulnerabilidad explotada activamente.
Una omisión de característica de seguridad en Microsoft Office que permite que un documento manipulado cargue componentes COM que las mitigaciones OLE deberían bloquear. Explotada activamente por APT28 (UAC-0001) contra objetivos ucranianos y de Europa del Este.
📄 Informe completo: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509 es una vulnerabilidad de omisión de característica de seguridad en Microsoft Office derivada de la confianza en entradas no confiables en una decisión de seguridad (CWE-807). Permite que un atacante no autorizado omita las mitigaciones OLE localmente cuando un usuario abre un documento especialmente manipulado. La falla afecta el procesamiento de objetos incrustados y, en particular, permite la creación de instancias de componentes COM que los controles de seguridad pretenden restringir.
Microsoft publicó una actualización fuera de banda el 26 de enero de 2026, tras confirmarse la explotación activa. La vulnerabilidad tiene una puntuación base CVSS v3.1 de 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Poco después de su divulgación se añadió al catálogo de Vulnerabilidades Explotadas Conocidas de CISA.
Los parches solucionan el problema en todas las versiones compatibles, con mitigaciones adicionales del lado del servicio para las compilaciones más recientes de Click-to-Run.
La causa raíz reside en la lógica de validación de Office para las entradas utilizadas en las decisiones de seguridad en torno a la carga de objetos OLE/COM. Office mantiene kill bits y marcas de compatibilidad para bloquear objetos COM peligrosos conocidos mediante controles basados en el registro (p. ej., en las ubicaciones de Compatibilidad COM de Office).
Los atacantes pueden manipular documentos — principalmente archivos RTF que contienen objetos OLE — para alterar la forma en que se evalúan estas entradas, lo que hace que Office cargue componentes restringidos como Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Este control invoca el motor heredado de Internet Explorer / Trident, que opera con menos restricciones que el sandboxing moderno y permite cargar recursos externos (incluidos archivos LNK) con una interacción mínima del usuario.
No se requieren primitivas de corrupción de memoria (desbordamientos de búfer, UAF); la explotación se basa en la manipulación estructural del documento para omitir la ruta de mitigación OLE. La omisión ocurre durante el análisis del documento y la inicialización de objetos en procesos como winword.exe.
CERT-UA documentó campañas atribuidas a UAC-0001 (APT28) que utilizan documentos DOC/RTF maliciosos con temática geopolítica (p. ej., Consultation_Topics_Ukraine(Final).doc).
Shell.Explorer.1..LNK que contiene código ejecutable).La cadena no requiere macros y depende de que el usuario abra el archivo adjunto. La explotación se observó desde el 29 de enero de 2026, dirigida a entidades gubernamentales ucranianas y ampliada a otras organizaciones de Europa del Este.
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} o referencias a Shell.Explorer.1..LNK/.DLL originadas en procesos de Office poco después de abrir documentos.regsvr32 mediante cmdline) y en las conexiones con infraestructura C2 conocida.Los indicadores de comportamiento incluyen aplicaciones de Office que inician actividad de red hacia hosts externos mediante componentes heredados.
Consultation_Topics_Ukraine(Final).doc..LNK descargados asociados que conducen a cargas útiles de Covenant Grunt o MiniDoor.regsvr32 para la carga de DLL (los valores exactos están ligados a las campañas observadas; consulte los boletines de CERT-UA para las listas completas).Aplique la actualización de seguridad de Microsoft publicada el 26 de enero de 2026 para todas las versiones afectadas. Cuando no sea posible parchear de inmediato (en particular Office 2016/2019), implemente la mitigación de kill bit COM basada en el registro estableciendo Compatibility Flags en 0x400 para los CLSID vulnerables.
Controles adicionales:
Este repositorio se publica solo con fines defensivos y educativos. Contiene análisis, lógica de detección y guía de mitigación. No se proporciona código de exploit funcional. Utilice esta información únicamente en sistemas que esté autorizado a probar y defender.
Mantenido por Sentinel AI Defense · Hallazgos compartidos de forma responsable bajo divulgación coordinada.