CVE-2026-21509 — Contournement de la fonctionnalité de sécurité de Microsoft Office
- CVE-2026-21509 est une vulnérabilité de contournement de la fonctionnalité de sécurité de Microsoft Office
- CVSS 7.8, activement exploitée par APT28 (hackeurs russes) contre l'Ukraine
- Dépendance à des entrées non fiables dans les décisions de sécurité (CWE-807) — « casser le kill bit »
- Permet de contourner le Mode protégé et les mitigations OLE via des documents malveillants
- Concerne Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
- Correctif d'urgence hors bande publié janvier 2026
Aperçu
CVE-2026-21509 est une vulnérabilité de contournement de la fonctionnalité de sécurité dans Microsoft Office qui permet à un attaquant de contourner le Mode protégé et les mitigations OLE (Object Linking and Embedding). Le défaut réside dans la façon dont Office valide le kill bit — un mécanisme de registre conçu pour bloquer les CLSID dangereux. En fournissant un objet OLE contrefait avec un CLSID modifié ou en manipulant le contexte d'activation, un attaquant peut tromper Office pour qu'il fasse confiance à un contrôle intégré qui aurait dû être bloqué.
Détails techniques
Cause racine : CWE-807 — Dépendance à des entrées non fiables dans une décision de sécurité.
La vérification du kill bit sur les objets COM/OLE utilise des données qu'un attaquant peut influencer via des surcharges au niveau du document. Plus précisément, l'implémentation de IDataObject ou IOleObject dans certains documents Office peut rediriger la recherche du kill bit vers un chemin de registre contrôlé par l'attaquant, ou fournir un GUID qui contourne complètement la liste de blocage.
Vecteur d'attaque :
- Un fichier RTF ou DOCX contrefait intègre un objet OLE malveillant (par exemple, un contrôle COM d'exécution de commande).
- Lorsqu'il est ouvert, Office interroge le registre du kill bit avant d'activer l'objet OLE.
- Le document fournit un CLSID falsifié ou détourne la requête via une entrée de verbe/chemin de données OLE qui pointe vers un emplacement de registre non standard.
- Le kill bit n'est pas trouvé au chemin attendu, donc Office lance le contrôle sans restriction.
- Le contrôle exécute le code fourni par l'attaquant (par exemple, MSHTA, PowerShell ou un moteur de script).
Versions concernées
| Produit | Version / Build |
|---|
| Office 2016 | Toutes les versions antérieures à KB5002711 |
| Office 2019 | Toutes les versions antérieures à KB5002712 |
| Office 2021 | Toutes les versions antérieures à KB5002713 |
| Office 2024 | Toutes les versions antérieures à KB5002714 |
| Microsoft 365 Apps | Build antérieur à 2501 (janvier 2026) |
Étapes de reproduction
- Installez une version concernée de Microsoft Office (voir le tableau ci-dessus) sur un environnement de test Windows 10/11 x64.
- Générez un document malveillant à l'aide du script
exploit.py fourni :
python exploit.py --output malicious.doc --payload "calc.exe"
- Ouvrez le fichier généré dans Office. Le Mode protégé devrait être contourné et la charge utile s'exécutera.
- Après l'application du correctif, le même fichier devrait être bloqué — confirmant la correction.
Preuve de concept
Le script exploit.py de ce dépôt génère un fichier RTF/DOC contrefait qui :
- Intègre un objet OLE dont le CLSID est défini sur
{0002DF01-0000-0000-C000-000000000046} (DHTML Edit Control — un contrôle couramment utilisé comme arme).
- Manipule les groupes
\objdata et \object dans le RTF pour contourner la recherche du kill bit lors de l'activation.
- Intègre optionnellement une charge utile de script (PowerShell ou MSHTA) qui s'exécute lors de l'activation.
⚠ AVERTISSEMENT : Cette preuve de concept est fournie exclusivement pour des tests de sécurité autorisés. Ne l'utilisez pas contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite de test.
Mesures d'atténuation
- Installez la mise à jour hors bande de janvier 2026 — c'est le seul correctif complet.
- Examinez et appliquez la liste de kill bits augmentée fournie dans KB5002711.
- Activez les règles de réduction de la surface d'attaque (ASR) pour la création de processus enfants Office.
- Envisagez d'utiliser Microsoft Defender pour Office 365 pour bloquer les documents d'exploitation connus.
- Restreignez l'activation des objets OLE via Stratégie de groupe :
Computer Configuration > Administrative Templates > Microsoft Office > Security Settings > Disable OLE Activation.
Références