
CVE-2026-21509 — Notes de recherche
Rapport de recherche par Sentinel AI Defense. Analyse défensive uniquement — aucun exploit fonctionnel ni PoC n'est publié ici pour une vulnérabilité activement exploitée.
Un contournement de fonctionnalité de sécurité dans Microsoft Office qui permet à un document spécialement conçu de charger des composants COM que les mesures d'atténuation OLE sont censées bloquer. Exploitée activement par APT28 (UAC-0001) contre des cibles ukrainiennes et d'Europe de l'Est.
📄 Rapport complet : https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509 est une vulnérabilité de contournement de fonctionnalité de sécurité dans Microsoft Office découlant de la confiance accordée à des entrées non fiables dans une décision de sécurité (CWE-807). Elle permet à un attaquant non autorisé de contourner localement les mesures d'atténuation OLE lorsqu'un utilisateur ouvre un document spécialement conçu. Le défaut affecte le traitement des objets intégrés, permettant notamment l'instanciation de composants COM que les contrôles de sécurité sont censés restreindre.
Microsoft a publié une mise à jour hors cycle le 26 janvier 2026, après confirmation d'une exploitation active. La vulnérabilité a un score de base CVSS v3.1 de 7,8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Elle a été ajoutée au catalogue des vulnérabilités exploitées connues de la CISA peu après la divulgation.
Les correctifs résolvent le problème dans toutes les versions prises en charge, avec des mesures d'atténuation supplémentaires côté service pour les builds Click-to-Run plus récents.
La cause racine réside dans la logique de validation d'Office pour les entrées utilisées dans les décisions de sécurité concernant le chargement d'objets OLE/COM. Office maintient des kill bits et des indicateurs de compatibilité pour bloquer les objets COM dangereux connus via des contrôles basés sur le registre (par exemple, sous les emplacements de compatibilité COM d'Office).
Les attaquants peuvent créer des documents — principalement des fichiers RTF contenant des objets OLE — qui manipulent la façon dont ces entrées sont évaluées, ce qui amène Office à charger des composants restreints tels que Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Ce contrôle invoque le moteur Internet Explorer / Trident hérité, qui fonctionne avec des restrictions réduites par rapport au sandboxing moderne et permet le chargement de ressources externes (y compris des fichiers LNK) avec une interaction minimale de l'utilisateur.
Aucune primitive de corruption mémoire (débordements de tampon, UAF) n'est nécessaire ; l'exploitation repose sur une manipulation structurelle du document pour contourner le chemin d'atténuation OLE. Le contournement se produit lors de l'analyse du document et de l'initialisation des objets dans des processus comme winword.exe.
CERT-UA a documenté des campagnes attribuées à UAC-0001 (APT28) utilisant des documents DOC/RTF malveillants sur des thèmes géopolitiques (par exemple, Consultation_Topics_Ukraine(Final).doc).
Shell.Explorer.1..LNK contenant du code exécutable).La chaîne ne nécessite aucune macro et repose sur l'ouverture de la pièce jointe par l'utilisateur. L'exploitation a été observée dès le 29 janvier 2026, ciblant des entités gouvernementales ukrainiennes et s'étendant à d'autres organisations d'Europe de l'Est.
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} ou des références à Shell.Explorer.1..LNK/.DLL provenant de processus Office peu après l'ouverture du document.regsvr32 via la ligne de commande) et les connexions vers une infrastructure C2 connue.Les indicateurs comportementaux incluent le lancement d'activités réseau par les applications Office vers des hôtes externes via des composants hérités.
Consultation_Topics_Ukraine(Final).doc..LNK téléchargés associés menant à des charges utiles Covenant Grunt ou MiniDoor.regsvr32 pour le chargement de DLL (les valeurs exactes sont liées aux campagnes observées ; consultez les bulletins de CERT-UA pour les listes complètes).Appliquez la mise à jour de sécurité Microsoft publiée le 26 janvier 2026 pour toutes les versions affectées. Lorsque l'application immédiate des correctifs n'est pas possible (en particulier Office 2016/2019), mettez en œuvre l'atténuation par kill bit COM basée sur le registre en définissant Compatibility Flags sur 0x400 pour les CLSID vulnérables.
Contrôles supplémentaires :
Ce dépôt est publié à des fins défensives et éducatives uniquement. Il contient des analyses, des logiques de détection et des conseils d'atténuation. Aucun code d'exploit fonctionnel n'est fourni. Utilisez ces informations uniquement sur des systèmes que vous êtes autorisé à tester et à défendre.
Maintenu par Sentinel AI Defense · Résultats partagés de manière responsable dans le cadre d'une divulgation coordonnée.