Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21509 — CVE-2026-21509 — Notes de recherche | Kitploit
Outils/GitHubGitHub/sentinel-aidefense/cve-2026-21509
Analyse des VulnérabilitésExploitationAnalyse de MalwareRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubsentinel-aidefense/cve-2026-21509

CVE-2026-21509

CVE-2026-21509 — Notes de recherche

Voir le dépôt
1il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-21509 — Contournement de fonctionnalité de sécurité OLE dans Microsoft Office

CVE CVSS CWE CISA KEV Status

Rapport de recherche par Sentinel AI Defense. Analyse défensive uniquement — aucun exploit fonctionnel ni PoC n'est publié ici pour une vulnérabilité activement exploitée.

Un contournement de fonctionnalité de sécurité dans Microsoft Office qui permet à un document spécialement conçu de charger des composants COM que les mesures d'atténuation OLE sont censées bloquer. Exploitée activement par APT28 (UAC-0001) contre des cibles ukrainiennes et d'Europe de l'Est.

📄 Rapport complet : https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass


Aperçu

Télécharger l’outil

CVE-2026-21509 est une vulnérabilité de contournement de fonctionnalité de sécurité dans Microsoft Office découlant de la confiance accordée à des entrées non fiables dans une décision de sécurité (CWE-807). Elle permet à un attaquant non autorisé de contourner localement les mesures d'atténuation OLE lorsqu'un utilisateur ouvre un document spécialement conçu. Le défaut affecte le traitement des objets intégrés, permettant notamment l'instanciation de composants COM que les contrôles de sécurité sont censés restreindre.

Microsoft a publié une mise à jour hors cycle le 26 janvier 2026, après confirmation d'une exploitation active. La vulnérabilité a un score de base CVSS v3.1 de 7,8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Elle a été ajoutée au catalogue des vulnérabilités exploitées connues de la CISA peu après la divulgation.

Versions affectées

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

Les correctifs résolvent le problème dans toutes les versions prises en charge, avec des mesures d'atténuation supplémentaires côté service pour les builds Click-to-Run plus récents.

Analyse technique (cause racine)

La cause racine réside dans la logique de validation d'Office pour les entrées utilisées dans les décisions de sécurité concernant le chargement d'objets OLE/COM. Office maintient des kill bits et des indicateurs de compatibilité pour bloquer les objets COM dangereux connus via des contrôles basés sur le registre (par exemple, sous les emplacements de compatibilité COM d'Office).

Les attaquants peuvent créer des documents — principalement des fichiers RTF contenant des objets OLE — qui manipulent la façon dont ces entrées sont évaluées, ce qui amène Office à charger des composants restreints tels que Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Ce contrôle invoque le moteur Internet Explorer / Trident hérité, qui fonctionne avec des restrictions réduites par rapport au sandboxing moderne et permet le chargement de ressources externes (y compris des fichiers LNK) avec une interaction minimale de l'utilisateur.

Aucune primitive de corruption mémoire (débordements de tampon, UAF) n'est nécessaire ; l'exploitation repose sur une manipulation structurelle du document pour contourner le chemin d'atténuation OLE. Le contournement se produit lors de l'analyse du document et de l'initialisation des objets dans des processus comme winword.exe.

Chaîne d'attaque (basée sur les observations de CERT-UA)

CERT-UA a documenté des campagnes attribuées à UAC-0001 (APT28) utilisant des documents DOC/RTF malveillants sur des thèmes géopolitiques (par exemple, Consultation_Topics_Ukraine(Final).doc).

  1. L'utilisateur ouvre le document spécialement conçu.
  2. L'exploitation de CVE-2026-21509 contourne les protections OLE, instanciant l'objet Shell.Explorer.1.
  3. L'objet établit une connexion WebDAV vers une ressource externe et télécharge un fichier (souvent un raccourci .LNK contenant du code exécutable).
  4. Les étapes suivantes téléchargent et exécutent des charges utiles supplémentaires — des DLL dropper menant à des implants Covenant Grunt ou au voleur MiniDoor. Les variantes incluent le détournement COM et une livraison spécifique à une région.

La chaîne ne nécessite aucune macro et repose sur l'ouverture de la pièce jointe par l'utilisateur. L'exploitation a été observée dès le 29 janvier 2026, ciblant des entités gouvernementales ukrainiennes et s'étendant à d'autres organisations d'Europe de l'Est.

Guide de détection

  • Surveillez les fichiers RTF/DOC contenant des objets OLE avec le CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} ou des références à Shell.Explorer.1.
  • Détectez les connexions WebDAV anormales ou les téléchargements de fichiers .LNK/.DLL provenant de processus Office peu après l'ouverture du document.
  • Des règles YARA ciblant des structures OLE spécifiques dans les RTF peuvent signaler des exploits potentiels.
  • Concentrez l'EDR sur les processus enfants générés par Office (par exemple, regsvr32 via la ligne de commande) et les connexions vers une infrastructure C2 connue.

Les indicateurs comportementaux incluent le lancement d'activités réseau par les applications Office vers des hôtes externes via des composants hérités.

Indicateurs de compromission (de CERT-UA)

  • Noms de fichiers d'échantillons malveillants tels que Consultation_Topics_Ukraine(Final).doc.
  • URL WebDAV et fichiers .LNK téléchargés associés menant à des charges utiles Covenant Grunt ou MiniDoor.
  • Hashes et lignes de commande impliquant regsvr32 pour le chargement de DLL (les valeurs exactes sont liées aux campagnes observées ; consultez les bulletins de CERT-UA pour les listes complètes).
  • Indicateurs réseau : connexions vers des serveurs contrôlés par l'attaquant pour la mise en place des charges utiles.

Atténuation

Appliquez la mise à jour de sécurité Microsoft publiée le 26 janvier 2026 pour toutes les versions affectées. Lorsque l'application immédiate des correctifs n'est pas possible (en particulier Office 2016/2019), mettez en œuvre l'atténuation par kill bit COM basée sur le registre en définissant Compatibility Flags sur 0x400 pour les CLSID vulnérables.

Contrôles supplémentaires :

  • Activez le mode protégé et les restrictions de macros.
  • Restreignez le contenu externe et WebDAV lorsque c'est possible.
  • Utilisez des solutions de contrôle d'applications pour limiter le comportement des processus enfants d'Office.
  • Surveillez et bloquez l'infrastructure malveillante connue.
  • Mettez en quarantaine les RTF entrants à la passerelle de messagerie — la plupart des organisations n'ont pas besoin légitimement de RTF dans les e-mails.

Références

  • Avis Microsoft MSRC pour CVE-2026-21509
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • Catalogue des vulnérabilités exploitées connues de la CISA
  • Bulletins CERT-UA sur l'activité UAC-0001 / APT28

Avertissement

Ce dépôt est publié à des fins défensives et éducatives uniquement. Il contient des analyses, des logiques de détection et des conseils d'atténuation. Aucun code d'exploit fonctionnel n'est fourni. Utilisez ces informations uniquement sur des systèmes que vous êtes autorisé à tester et à défendre.


Maintenu par Sentinel AI Defense · Résultats partagés de manière responsable dans le cadre d'une divulgation coordonnée.