
CVE पुनरुत्पादन: cve-2026-21509-office_security_bypass_reproduction
CVE-2026-21509 Microsoft Office में एक security feature bypass भेद्यता है, जो किसी हमलावर को Protected View और OLE (Object Linking and Embedding) mitigations को दरकिनार करने की अनुमति देती है। यह दोष इस बात में निहित है कि Office kill bit को कैसे मान्य करता है — यह एक registry तंत्र है जिसे खतरनाक CLSID को ब्लॉक करने के लिए डिज़ाइन किया गया है। एक बदले हुए CLSID के साथ एक विशेष रूप से तैयार OLE object प्रदान करके या activation context में हेरफेर करके, एक हमलावर Office को एक embedded control पर भरोसा करने के लिए धोखा दे सकता है जिसे ब्लॉक किया जाना चाहिए था।
मूल कारण: CWE-807 — सुरक्षा निर्णय में अविश्वसनीय इनपुट पर निर्भरता। COM/OLE object पर kill-bit जाँच उस डेटा का उपयोग करती है जिसे एक हमलावर document-level overrides के माध्यम से प्रभावित कर सकता है। विशेष रूप से, कुछ Office दस्तावेज़ों में IDataObject या IOleObject implementation kill-bit lookup को हमलावर-नियंत्रित registry path पर पुनर्निर्देशित कर सकता है, या एक GUID प्रदान कर सकता है जो blocklist को पूरी तरह से बायपास कर देता है।
हमला वेक्टर:
| उत्पाद | संस्करण / बिल्ड |
|---|---|
| Office 2016 | KB5002711 से पहले के सभी संस्करण |
| Office 2019 | KB5002712 से पहले के सभी संस्करण |
exploit.py का उपयोग करके एक दुर्भावनापूर्ण दस्तावेज़ बनाएं:
python exploit.py --output malicious.doc --payload "calc.exe"
इस रिपॉजिटरी में exploit.py स्क्रिप्ट एक विशेष रूप से तैयार RTF/DOC फ़ाइल उत्पन्न करती है जो:
{0002DF01-0000-0000-C000-000000000046} पर सेट है (DHTML Edit Control — एक सामान्यतः हथियार के रूप में प्रयुक्त नियंत्रण)।\objdata और \object समूहों में हेरफेर करती है।⚠ चेतावनी: यह PoC केवल अधिकृत सुरक्षा परीक्षण के लिए प्रदान किया गया है। उन सिस्टमों पर तैनात न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है।
Security Settings > Disable OLE Activation`.
| Office 2021 | KB5002713 से पहले के सभी संस्करण |
| Office 2024 | KB5002714 से पहले के सभी संस्करण |
| Microsoft 365 Apps | 2501 (जनवरी 2026) से पहले का बिल्ड |