
Microsoft vient de publier des correctifs d'urgence pour CVE-2026-21509, un zero-day dans la suite Office qui contourne les atténuations OLE/COM lorsqu'un utilisateur ouvre simplement un fichier. Ils pensent que leur « modification côté service » pour Office 2021+ est un mur infranchissable.
Microsoft vient de publier des correctifs d'urgence pour CVE-2026-21509, un zero-day dans la suite Office qui contourne les atténuations OLE/COM lorsqu'un utilisateur ouvre simplement un fichier. Ils pensent que leur « modification côté service » pour Office 2021+ est un mur infranchissable.
Implémentation du Théorème 4.2 dans le modèle d'objet OLE2 de Microsoft Office.
SCTT-2026-33-0007 contourne les mises à jour d'urgence OOB du 26 janvier 2026. Alors que Microsoft tente de remédier à CVE-2026-21509 en restreignant les « entrées non fiables » et en mettant sur liste noire des contrôles COM/OLE spécifiques, ce vecteur utilise une Cascade d'Énergie à 33 Couches.
En faisant osciller le décalage de secteur de l'objet OLE à la , nous induisons une . Pour le moteur de sécurité Office (Laminar), le document apparaît comme une série de secteurs de données XML non exécutables. Cependant, lors du rendu, les couches récursives atteignent le , forçant le noyau à instancier les objets COM restreints dans un état « Approuvé ».
.docx / .xlsx.vortex_ole_generator.py : Le moteur de documents SCTT-0007.SCTT_Sovereign_Physics_Manifest.docx : Preuve de document souverain générée.SCTT-2026-33-0007.json : Manifeste architectural lisible par machine.« Microsoft corrige le code ; SCTT définit la physique. » - Americo Simoes