
CVE-2026-21509 अनुसंधान लेख
Sentinel AI Defense द्वारा शोध लेख। केवल रक्षात्मक विश्लेषण — कोई कार्यशील शोषण या PoC यहाँ सक्रिय रूप से शोषित कमजोरी के लिए प्रकाशित नहीं किया गया है।
Microsoft Office में एक सुरक्षा-सुविधा बाईपास जो एक विशेष रूप से तैयार दस्तावेज़ को OLE शमनों द्वारा अवरुद्ध किए जाने वाले COM घटकों को लोड करने देता है। सक्रिय रूप से APT28 (UAC-0001) द्वारा यूक्रेनी और पूर्वी यूरोपीय लक्ष्यों के खिलाफ शोषित।
📄 पूरा लेख: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509 Microsoft Office में एक सुरक्षा सुविधा बाईपास कमजोरी है जो सुरक्षा निर्णय (CWE-807) में अविश्वसनीय इनपुट पर निर्भरता से उत्पन्न होती है। यह एक अनधिकृत हमलावर को उपयोगकर्ता द्वारा विशेष रूप से तैयार दस्तावेज़ खोलने पर स्थानीय रूप से OLE शमनों को बायपास करने की अनुमति देता है। यह दोष एम्बेडेड ऑब्जेक्ट्स के प्रसंस्करण को प्रभावित करता है, विशेष रूप से उन COM घटकों के इंस्टैंशिएशन की अनुमति देता है जिन्हें सुरक्षा नियंत्रण प्रतिबंधित करने का इरादा रखते हैं।
Microsoft ने सक्रिय शोषण की पुष्टि के बाद 26 जनवरी, 2026 को एक आउट-ऑफ-बैंड अपडेट जारी किया। इस कमजोरी का CVSS v3.1 बेस स्कोर 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) है। प्रकटीकरण के तुरंत बाद इसे CISA ज्ञात शोषित कमजोरियां कैटलॉग में जोड़ा गया।
पैच समर्थित संस्करणों में समस्या का समाधान करते हैं, नए क्लिक-टू-रन बिल्ड के लिए अतिरिक्त सर्वर-पक्ष शमन के साथ।
मूल कारण OLE/COM ऑब्जेक्ट लोडिंग के आसपास सुरक्षा निर्णयों में उपयोग किए जाने वाले इनपुट के लिए Office के सत्यापन तर्क में निहित है। Office रजिस्ट्री-आधारित नियंत्रणों (जैसे, Office COM संगतता स्थानों के अंतर्गत) के माध्यम से ज्ञात खतरनाक COM ऑब्जेक्ट्स को ब्लॉक करने के लिए kill bits और संगतता फ्लैग बनाए रखता है।
हमलावर दस्तावेज़ तैयार कर सकते हैं — मुख्य रूप से OLE ऑब्जेक्ट वाली RTF फ़ाइलें — जो यह हेरफेर करती हैं कि इन इनपुट का मूल्यांकन कैसे किया जाता है, जिससे Office प्रतिबंधित घटकों जैसे Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}) को लोड करता है। यह नियंत्रण लीगेसी Internet Explorer / Trident इंजन को आमंत्रित करता है, जो आधुनिक सैंडबॉक्सिंग की तुलना में कम प्रतिबंधों के साथ काम करता है और न्यूनतम उपयोगकर्ता संपर्क के साथ बाहरी संसाधनों (LNK फ़ाइलों सहित) को लोड करने की अनुमति देता है।
किसी मेमोरी करप्शन प्रिमिटिव (बफर ओवरफ्लो, UAF) की आवश्यकता नहीं है; शोषण OLE शमन पथ को बायपास करने के लिए दस्तावेज़ के संरचनात्मक हेरफेर पर निर्भर करता है। बाईपास winword.exe जैसी प्रक्रियाओं में दस्तावेज़ पार्सिंग और ऑब्जेक्ट आरंभीकरण के दौरान होता है।
CERT-UA ने UAC-0001 (APT28) को जिम्मेदार ठहराए गए अभियानों का दस्तावेजीकरण किया, जो भू-राजनीतिक विषयों (जैसे, Consultation_Topics_Ukraine(Final).doc) पर आधारित दुर्भावनापूर्ण DOC/RTF दस्तावेज़ों का उपयोग करते हैं।
Shell.Explorer.1 ऑब्जेक्ट को इंस्टैंशिएट करता है।.LNK शॉर्टकट जिसमें निष्पादन योग्य कोड होता है)।श्रृंखला में कोई मैक्रोज़ की आवश्यकता नहीं है और यह उपयोगकर्ता द्वारा अटैचमेंट खोलने पर निर्भर करती है। शोषण 29 जनवरी, 2026 की शुरुआत में देखा गया था, जो यूक्रेनी सरकारी संस्थाओं को लक्षित करता था और अन्य पूर्वी यूरोपीय संगठनों तक विस्तारित हुआ।
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} या Shell.Explorer.1 के संदर्भ वाले OLE ऑब्जेक्ट वाली RTF/DOC फ़ाइलों की निगरानी करें।.LNK/.DLL फ़ाइलों के डाउनलोड का पता लगाएं।regsvr32) और ज्ञात C2 बुनियादी ढांचे से कनेक्शन पर केंद्रित करें।व्यवहारिक संकेतकों में Office अनुप्रयोगों द्वारा लीगेसी घटकों के माध्यम से बाहरी होस्ट के लिए नेटवर्क गतिविधि शुरू करना शामिल है।
Consultation_Topics_Ukraine(Final).doc।.LNK फ़ाइलें जो Covenant Grunt या MiniDoor पेलोड तक ले जाती हैं।regsvr32 से जुड़े हैश और कमांड लाइनें (सटीक मान देखे गए अभियानों से जुड़े हैं; पूरी सूची के लिए CERT-UA बुलेटिन देखें)।सभी प्रभावित संस्करणों के लिए 26 जनवरी, 2026 को जारी Microsoft सुरक्षा अपडेट लागू करें। जहां तत्काल पैचिंग संभव नहीं है (विशेष रूप से Office 2016/2019), कमजोर CLSID के लिए संगतता फ्लैग को 0x400 पर सेट करके रजिस्ट्री-आधारित COM kill bit शमन लागू करें।
अतिरिक्त नियंत्रण:
यह रिपॉजिटरी केवल रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित की गई है। इसमें विश्लेषण, पता लगाने का तर्क और शमन मार्गदर्शन शामिल है। कोई कार्यशील शोषण कोड प्रदान नहीं किया गया है। इस जानकारी का उपयोग केवल उन सिस्टम पर करें जिनका परीक्षण और बचाव करने के लिए आप अधिकृत हैं।
Sentinel AI Defense द्वारा अनुरक्षित · समन्वित प्रकटीकरण के तहत जिम्मेदारी से साझा किए गए निष्कर्ष।