Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-21509 — CVE-2026-21509 अनुसंधान लेख | Kitploit
उपकरण/GitHubGitHub/sentinel-aidefense/cve-2026-21509
भेद्यता विश्लेषणशोषणमालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubsentinel-aidefense/cve-2026-21509

CVE-2026-21509

CVE-2026-21509 अनुसंधान लेख

रिपॉजिटरी देखें
12 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-21509 — Microsoft Office OLE सुरक्षा-सुविधा बाईपास

CVE CVSS CWE CISA KEV Status

Sentinel AI Defense द्वारा शोध लेख। केवल रक्षात्मक विश्लेषण — कोई कार्यशील शोषण या PoC यहाँ सक्रिय रूप से शोषित कमजोरी के लिए प्रकाशित नहीं किया गया है।

Microsoft Office में एक सुरक्षा-सुविधा बाईपास जो एक विशेष रूप से तैयार दस्तावेज़ को OLE शमनों द्वारा अवरुद्ध किए जाने वाले COM घटकों को लोड करने देता है। सक्रिय रूप से APT28 (UAC-0001) द्वारा यूक्रेनी और पूर्वी यूरोपीय लक्ष्यों के खिलाफ शोषित।

📄 पूरा लेख: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass


अवलोकन

CVE-2026-21509 Microsoft Office में एक सुरक्षा सुविधा बाईपास कमजोरी है जो सुरक्षा निर्णय (CWE-807) में अविश्वसनीय इनपुट पर निर्भरता से उत्पन्न होती है। यह एक अनधिकृत हमलावर को उपयोगकर्ता द्वारा विशेष रूप से तैयार दस्तावेज़ खोलने पर स्थानीय रूप से OLE शमनों को बायपास करने की अनुमति देता है। यह दोष एम्बेडेड ऑब्जेक्ट्स के प्रसंस्करण को प्रभावित करता है, विशेष रूप से उन COM घटकों के इंस्टैंशिएशन की अनुमति देता है जिन्हें सुरक्षा नियंत्रण प्रतिबंधित करने का इरादा रखते हैं।

Microsoft ने सक्रिय शोषण की पुष्टि के बाद 26 जनवरी, 2026 को एक आउट-ऑफ-बैंड अपडेट जारी किया। इस कमजोरी का CVSS v3.1 बेस स्कोर 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) है। प्रकटीकरण के तुरंत बाद इसे CISA ज्ञात शोषित कमजोरियां कैटलॉग में जोड़ा गया।

प्रभावित संस्करण

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

पैच समर्थित संस्करणों में समस्या का समाधान करते हैं, नए क्लिक-टू-रन बिल्ड के लिए अतिरिक्त सर्वर-पक्ष शमन के साथ।

तकनीकी विवरण (मूल कारण)

मूल कारण OLE/COM ऑब्जेक्ट लोडिंग के आसपास सुरक्षा निर्णयों में उपयोग किए जाने वाले इनपुट के लिए Office के सत्यापन तर्क में निहित है। Office रजिस्ट्री-आधारित नियंत्रणों (जैसे, Office COM संगतता स्थानों के अंतर्गत) के माध्यम से ज्ञात खतरनाक COM ऑब्जेक्ट्स को ब्लॉक करने के लिए kill bits और संगतता फ्लैग बनाए रखता है।

हमलावर दस्तावेज़ तैयार कर सकते हैं — मुख्य रूप से OLE ऑब्जेक्ट वाली RTF फ़ाइलें — जो यह हेरफेर करती हैं कि इन इनपुट का मूल्यांकन कैसे किया जाता है, जिससे Office प्रतिबंधित घटकों जैसे Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}) को लोड करता है। यह नियंत्रण लीगेसी Internet Explorer / Trident इंजन को आमंत्रित करता है, जो आधुनिक सैंडबॉक्सिंग की तुलना में कम प्रतिबंधों के साथ काम करता है और न्यूनतम उपयोगकर्ता संपर्क के साथ बाहरी संसाधनों (LNK फ़ाइलों सहित) को लोड करने की अनुमति देता है।

किसी मेमोरी करप्शन प्रिमिटिव (बफर ओवरफ्लो, UAF) की आवश्यकता नहीं है; शोषण OLE शमन पथ को बायपास करने के लिए दस्तावेज़ के संरचनात्मक हेरफेर पर निर्भर करता है। बाईपास winword.exe जैसी प्रक्रियाओं में दस्तावेज़ पार्सिंग और ऑब्जेक्ट आरंभीकरण के दौरान होता है।

हमला श्रृंखला (CERT-UA अवलोकनों पर आधारित)

CERT-UA ने UAC-0001 (APT28) को जिम्मेदार ठहराए गए अभियानों का दस्तावेजीकरण किया, जो भू-राजनीतिक विषयों (जैसे, Consultation_Topics_Ukraine(Final).doc) पर आधारित दुर्भावनापूर्ण DOC/RTF दस्तावेज़ों का उपयोग करते हैं।

  1. उपयोगकर्ता तैयार किए गए दस्तावेज़ को खोलता है।
  2. CVE-2026-21509 का शोषण OLE सुरक्षाओं को बायपास करता है, Shell.Explorer.1 ऑब्जेक्ट को इंस्टैंशिएट करता है।
  3. ऑब्जेक्ट एक बाहरी संसाधन के लिए WebDAV कनेक्शन स्थापित करता है और एक फ़ाइल डाउनलोड करता है (अक्सर एक .LNK शॉर्टकट जिसमें निष्पादन योग्य कोड होता है)।
  4. बाद के चरण अतिरिक्त पेलोड डाउनलोड और निष्पादित करते हैं — Covenant Grunt इम्प्लांट या MiniDoor स्टीलर तक ले जाने वाले ड्रॉपर DLL। विविधताओं में COM हाइजैकिंग और क्षेत्र-विशिष्ट वितरण शामिल हैं।

श्रृंखला में कोई मैक्रोज़ की आवश्यकता नहीं है और यह उपयोगकर्ता द्वारा अटैचमेंट खोलने पर निर्भर करती है। शोषण 29 जनवरी, 2026 की शुरुआत में देखा गया था, जो यूक्रेनी सरकारी संस्थाओं को लक्षित करता था और अन्य पूर्वी यूरोपीय संगठनों तक विस्तारित हुआ।

पता लगाने के दिशा-निर्देश

  • CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} या Shell.Explorer.1 के संदर्भ वाले OLE ऑब्जेक्ट वाली RTF/DOC फ़ाइलों की निगरानी करें।
  • दस्तावेज़ खुलने के तुरंत बाद Office प्रक्रियाओं से उत्पन्न असामान्य WebDAV कनेक्शन या .LNK/.DLL फ़ाइलों के डाउनलोड का पता लगाएं।
  • RTF में विशिष्ट OLE संरचनाओं को लक्षित करने वाले YARA नियम संभावित शोषण को चिह्नित कर सकते हैं।
  • EDR को Office द्वारा उत्पन्न चाइल्ड प्रक्रियाओं (जैसे, cmdline के माध्यम से regsvr32) और ज्ञात C2 बुनियादी ढांचे से कनेक्शन पर केंद्रित करें।

व्यवहारिक संकेतकों में Office अनुप्रयोगों द्वारा लीगेसी घटकों के माध्यम से बाहरी होस्ट के लिए नेटवर्क गतिविधि शुरू करना शामिल है।

समझौता संकेतक (CERT-UA से)

  • दुर्भावनापूर्ण नमूना फ़ाइलनाम जैसे Consultation_Topics_Ukraine(Final).doc।
  • WebDAV URLs और संबंधित डाउनलोड की गई .LNK फ़ाइलें जो Covenant Grunt या MiniDoor पेलोड तक ले जाती हैं।
  • DLL लोडिंग के लिए regsvr32 से जुड़े हैश और कमांड लाइनें (सटीक मान देखे गए अभियानों से जुड़े हैं; पूरी सूची के लिए CERT-UA बुलेटिन देखें)।
  • नेटवर्क संकेतक: पेलोड स्टेजिंग के लिए हमलावर-नियंत्रित सर्वरों से कनेक्शन।

शमन

सभी प्रभावित संस्करणों के लिए 26 जनवरी, 2026 को जारी Microsoft सुरक्षा अपडेट लागू करें। जहां तत्काल पैचिंग संभव नहीं है (विशेष रूप से Office 2016/2019), कमजोर CLSID के लिए संगतता फ्लैग को 0x400 पर सेट करके रजिस्ट्री-आधारित COM kill bit शमन लागू करें।

अतिरिक्त नियंत्रण:

  • प्रोटेक्टेड व्यू और मैक्रो प्रतिबंध सक्षम करें।
  • जहां संभव हो बाहरी सामग्री और WebDAV को प्रतिबंधित करें।
  • Office चाइल्ड प्रक्रिया व्यवहार को सीमित करने के लिए एप्लिकेशन नियंत्रण समाधान का उपयोग करें।
  • ज्ञात दुर्भावनापूर्ण बुनियादी ढांचे की निगरानी और ब्लॉक करें।
  • मेल गेटवे पर इनबाउंड RTF को क्वारंटाइन करें — अधिकांश संगठनों को ईमेल में RTF की वैध आवश्यकता नहीं होती है।

संदर्भ

  • CVE-2026-21509 के लिए Microsoft MSRC सलाह
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • CISA ज्ञात शोषित कमजोरियां कैटलॉग
  • UAC-0001 / APT28 गतिविधि पर CERT-UA बुलेटिन

अस्वीकरण

यह रिपॉजिटरी केवल रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित की गई है। इसमें विश्लेषण, पता लगाने का तर्क और शमन मार्गदर्शन शामिल है। कोई कार्यशील शोषण कोड प्रदान नहीं किया गया है। इस जानकारी का उपयोग केवल उन सिस्टम पर करें जिनका परीक्षण और बचाव करने के लिए आप अधिकृत हैं।


Sentinel AI Defense द्वारा अनुरक्षित · समन्वित प्रकटीकरण के तहत जिम्मेदारी से साझा किए गए निष्कर्ष।

टूल डाउनलोड करें