
YARA नियम और पायथन स्क्रिप्ट MS Office में CVE-2026-21509 भेद्यता के संभावित शोषण का पता लगाने के लिए
इस रिपॉजिटरी में CVE-2026-21509 के संभावित शोषण वाले RTF दस्तावेज़ों का पता लगाने के लिए एक YARA नियम,
और यह जाँचने के लिए एक Python स्क्रिप्ट शामिल है कि MS Office फ़ाइलों में Shell.Explorer.1 OLE ऑब्जेक्ट हैं या नहीं, जो
उस भेद्यता से संबंधित है।
अधिक तकनीकी विवरण के लिए https://decalage.info/CVE-2026-21509/ देखें।
यह नियम उन RTF दस्तावेज़ों से मेल खाता है जिनमें Shell.Explorer.1 OLE ऑब्जेक्ट होते हैं, जिनका उपयोग
CVE-2026-21509 भेद्यता का शोषण करने के लिए किया जाता है। यह MalwareBazaar पर अपलोड किए गए सभी नमूनों का पता लगाता है:
https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/
वैध दस्तावेज़ों के लिए ऐसे OLE ऑब्जेक्ट को एम्बेड करने का कोई अच्छा कारण नहीं है (जिसका उपयोग Internet Explorer इंजन को अन्य अनुप्रयोगों में एम्बेड करने के लिए किया जाता है), इसलिए बहुत कम गलत सकारात्मक परिणाम होने चाहिए।
YARA नियम दो संस्करणों में आता है:
CVE-2026-21509_RTF.yar जो CLSID स्ट्रिंग के प्रत्येक वर्ण के बीच व्हाइटस्पेस वर्णों की अनुमति देता है।
यह धीमा है, लेकिन यह MS Word में RTF पार्सर की तरह व्यवहार करता है जो ऐसे व्हाइटस्पेस की अनुमति देता है।CVE-2026-21509_RTF_nows.yar बिना व्हाइटस्पेस के। यह नियम तेज़ है, लेकिन यह कुछ
डिटेक्शन से चूक सकता है यदि CLSID स्ट्रिंग में व्हाइटस्पेस या न्यूलाइन वर्ण डाले गए हों।MS सलाहकार के अनुसार https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
CVE-2026-21509 भेद्यता CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B से संबंधित है,
जो "Shell.Explorer.1" COM ऑब्जेक्ट के अनुरूप है, जिसका उपयोग विरासती
Internet Explorer इंजन (उर्फ Trident/MSHTML) को किसी भी अनुप्रयोग से खोलने के लिए किया जा सकता है।
इसलिए MS Office दस्तावेज़ से CVE-2026-21509 का शोषण करने के लिए, कोई व्यक्ति या तो "Shell.Explorer.1" प्रकार के OLE ऑब्जेक्ट का उपयोग कर सकता है, या एक विशेष URL के साथ बाहरी संबंध का उपयोग कर सकता है जो Internet Explorer इंजन के उपयोग को ट्रिगर करेगा, जैसा कि CVE-2021-40444 के मामले में "mhtml:" URL के साथ हुआ था।
यह स्क्रिप्ट केवल दोनों मामलों की पहचान करने का प्रयास करती है।