Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21509 — Informe de investigación de CVE-2026-21509 | Kitploit
Herramientas/GitHubGitHub/sentinel-aidefense/cve-2026-21509
Análisis de VulnerabilidadesExplotaciónAnálisis de MalwareInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubsentinel-aidefense/cve-2026-21509

CVE-2026-21509

Informe de investigación de CVE-2026-21509

Ver Repositorio
1hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-21509 — Omisión de la Característica de Seguridad OLE de Microsoft Office

CVE CVSS CWE CISA KEV Status

Informe de investigación por Sentinel AI Defense. Solo análisis defensivo: no se publica aquí ningún exploit funcional ni PoC para una vulnerabilidad explotada activamente.

Una omisión de característica de seguridad en Microsoft Office que permite que un documento manipulado cargue componentes COM que las mitigaciones OLE deberían bloquear. Explotada activamente por APT28 (UAC-0001) contra objetivos ucranianos y de Europa del Este.

📄 Informe completo: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass


Descripción General

CVE-2026-21509 es una vulnerabilidad de omisión de característica de seguridad en Microsoft Office derivada de la confianza en entradas no confiables en una decisión de seguridad (CWE-807). Permite que un atacante no autorizado omita las mitigaciones OLE localmente cuando un usuario abre un documento especialmente manipulado. La falla afecta el procesamiento de objetos incrustados y, en particular, permite la creación de instancias de componentes COM que los controles de seguridad pretenden restringir.

Microsoft publicó una actualización fuera de banda el 26 de enero de 2026, tras confirmarse la explotación activa. La vulnerabilidad tiene una puntuación base CVSS v3.1 de 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Poco después de su divulgación se añadió al catálogo de Vulnerabilidades Explotadas Conocidas de CISA.

Versiones Afectadas

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

Los parches solucionan el problema en todas las versiones compatibles, con mitigaciones adicionales del lado del servicio para las compilaciones más recientes de Click-to-Run.

Desglose Técnico (Causa Raíz)

La causa raíz reside en la lógica de validación de Office para las entradas utilizadas en las decisiones de seguridad en torno a la carga de objetos OLE/COM. Office mantiene kill bits y marcas de compatibilidad para bloquear objetos COM peligrosos conocidos mediante controles basados en el registro (p. ej., en las ubicaciones de Compatibilidad COM de Office).

Los atacantes pueden manipular documentos — principalmente archivos RTF que contienen objetos OLE — para alterar la forma en que se evalúan estas entradas, lo que hace que Office cargue componentes restringidos como Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Este control invoca el motor heredado de Internet Explorer / Trident, que opera con menos restricciones que el sandboxing moderno y permite cargar recursos externos (incluidos archivos LNK) con una interacción mínima del usuario.

No se requieren primitivas de corrupción de memoria (desbordamientos de búfer, UAF); la explotación se basa en la manipulación estructural del documento para omitir la ruta de mitigación OLE. La omisión ocurre durante el análisis del documento y la inicialización de objetos en procesos como winword.exe.

Cadena de Ataque (según observaciones de CERT-UA)

CERT-UA documentó campañas atribuidas a UAC-0001 (APT28) que utilizan documentos DOC/RTF maliciosos con temática geopolítica (p. ej., Consultation_Topics_Ukraine(Final).doc).

  1. El usuario abre el documento manipulado.
  2. La explotación de CVE-2026-21509 omite las protecciones OLE, creando una instancia del objeto Shell.Explorer.1.
  3. El objeto establece una conexión WebDAV con un recurso externo y descarga un archivo (a menudo un acceso directo .LNK que contiene código ejecutable).
  4. Las etapas posteriores descargan y ejecutan cargas útiles adicionales: DLL dropper que conducen a implantes Covenant Grunt o al ladrón MiniDoor. Las variantes incluyen el secuestro de COM y la distribución específica por región.

La cadena no requiere macros y depende de que el usuario abra el archivo adjunto. La explotación se observó desde el 29 de enero de 2026, dirigida a entidades gubernamentales ucranianas y ampliada a otras organizaciones de Europa del Este.

Guía de Detección

  • Supervise archivos RTF/DOC que contengan objetos OLE con el CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} o referencias a Shell.Explorer.1.
  • Detecte conexiones WebDAV anómalas o descargas de archivos .LNK/.DLL originadas en procesos de Office poco después de abrir documentos.
  • Las reglas YARA dirigidas a estructuras OLE específicas en RTF pueden señalar posibles exploits.
  • Centre el EDR en los procesos secundarios generados por Office (p. ej., regsvr32 mediante cmdline) y en las conexiones con infraestructura C2 conocida.

Los indicadores de comportamiento incluyen aplicaciones de Office que inician actividad de red hacia hosts externos mediante componentes heredados.

Indicadores de Compromiso (de CERT-UA)

  • Nombres de archivo de muestras maliciosas como Consultation_Topics_Ukraine(Final).doc.
  • URLs WebDAV y archivos .LNK descargados asociados que conducen a cargas útiles de Covenant Grunt o MiniDoor.
  • Hashes y líneas de comandos que involucran regsvr32 para la carga de DLL (los valores exactos están ligados a las campañas observadas; consulte los boletines de CERT-UA para las listas completas).
  • Indicadores de red: conexiones a servidores controlados por el atacante para la preparación de cargas útiles.

Mitigación

Aplique la actualización de seguridad de Microsoft publicada el 26 de enero de 2026 para todas las versiones afectadas. Cuando no sea posible parchear de inmediato (en particular Office 2016/2019), implemente la mitigación de kill bit COM basada en el registro estableciendo Compatibility Flags en 0x400 para los CLSID vulnerables.

Controles adicionales:

  • Habilite la Vista Protegida y las restricciones de macros.
  • Restrinja el contenido externo y WebDAV cuando sea posible.
  • Utilice soluciones de control de aplicaciones para limitar el comportamiento de los procesos secundarios de Office.
  • Supervise y bloquee la infraestructura maliciosa conocida.
  • Ponga en cuarentena el RTF entrante en la puerta de enlace de correo: la mayoría de las organizaciones no necesitan legítimamente RTF en el correo electrónico.

Referencias

  • Aviso de seguridad de Microsoft MSRC para CVE-2026-21509
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • Catálogo de Vulnerabilidades Explotadas Conocidas de CISA
  • Boletines de CERT-UA sobre la actividad de UAC-0001 / APT28

Descargo de Responsabilidad

Este repositorio se publica solo con fines defensivos y educativos. Contiene análisis, lógica de detección y guía de mitigación. No se proporciona código de exploit funcional. Utilice esta información únicamente en sistemas que esté autorizado a probar y defender.


Mantenido por Sentinel AI Defense · Hallazgos compartidos de forma responsable bajo divulgación coordinada.

Descargar herramienta