CVE-2026-21509 — Bypass della funzionalità di sicurezza di Microsoft Office
- CVE-2026-21509 è una vulnerabilità di bypass della funzionalità di sicurezza di Microsoft Office
- CVSS 7.8, sfruttata attivamente da APT28 (hacker russi) contro l'Ucraina
- Affidamento su input non attendibili nelle decisioni di sicurezza (CWE-807) — "breaking the kill bit"
- Consente il bypass di Protected View e delle mitigazioni OLE tramite documenti dannosi
- Colpisce Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
- Patch fuori banda di emergenza rilasciata gennaio 2026
Panoramica
CVE-2026-21509 è una vulnerabilità di bypass della funzionalità di sicurezza in Microsoft Office che consente a un utente malintenzionato di eludere le mitigazioni di Protected View e OLE (Object Linking and Embedding). Il difetto risiede nel modo in cui Office convalida il kill bit — un meccanismo di registro progettato per bloccare CLSID pericolosi. Fornendo un oggetto OLE appositamente creato con un CLSID alterato o manipolando il contesto di attivazione, un utente malintenzionato può indurre Office a fidarsi di un controllo incorporato che avrebbe dovuto essere bloccato.
Dettagli Tecnici
Causa Principale: CWE-807 — Affidamento su input non attendibili in una decisione di sicurezza. Il controllo del kill bit sugli oggetti COM/OLE utilizza dati che un utente malintenzionato può influenzare tramite override a livello di documento. In particolare, l'implementazione di IDataObject o IOleObject in alcuni documenti Office può reindirizzare la ricerca del kill bit a un percorso di registro controllato dall'attaccante, o fornire un GUID che bypassa completamente la lista di blocco.
Vettore d'Attacco:
- Un file RTF o DOCX appositamente creato incorpora un oggetto OLE dannoso (ad esempio un controllo COM per l'esecuzione di shell).
- Una volta aperto, Office interroga il registro del kill bit prima di attivare l'oggetto OLE.
- Il documento fornisce un CLSID falsificato o sovverte la query tramite una voce di verbo/datapath OLE che punta a una posizione di registro non standard.
- Il kill bit non viene trovato nel percorso previsto, quindi Office avvia il controllo senza restrizioni.
- Il controllo esegue codice fornito dall'attaccante (ad esempio MSHTA, PowerShell o un motore di script).
Versioni Interessate
| Prodotto | Versione / Build |
|---|
| Office 2016 | Tutte le versioni precedenti a KB5002711 |
| Office 2019 | Tutte le versioni precedenti a KB5002712 |
| Office 2021 | Tutte le versioni precedenti a KB5002713 |
| Office 2024 | Tutte le versioni precedenti a KB5002714 |
| Microsoft 365 Apps | Build precedente a 2501 (gennaio 2026) |
Passaggi di Riproduzione
- Installare una versione interessata di Microsoft Office (vedere la tabella sopra) su un ambiente di test Windows 10/11 x64.
- Generare un documento dannoso utilizzando il
exploit.py fornito:
python exploit.py --output malicious.doc --payload "calc.exe"
- Aprire il file generato in Office. Protected View dovrebbe essere bypassato e il payload verrà eseguito.
- Dopo l'applicazione della patch, lo stesso file dovrebbe essere bloccato — confermando la correzione.
Prova di Concetto
Lo script exploit.py in questo repository genera un file RTF/DOC appositamente creato che:
- Incorpora un oggetto OLE il cui CLSID è impostato su
{0002DF01-0000-0000-C000-000000000046} (Controllo di modifica DHTML — un controllo comunemente armato).
- Manipola i gruppi
\objdata e \object nell'RTF per bypassare la ricerca del kill bit durante l'attivazione.
- Opzionalmente include un payload script (PowerShell o MSHTA) che viene eseguito all'attivazione.
⚠ AVVERTENZA: Questa PoC è fornita esclusivamente per test di sicurezza autorizzati. Non distribuire su sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test.
Mitigazione
- Installare l'aggiornamento fuori banda di gennaio 2026 — questa è l'unica correzione completa.
- Revisionare e applicare l'elenco dei kill bit aumentato fornito in KB5002711.
- Abilitare le regole di riduzione della superficie di attacco (ASR) per la creazione di processi figlio di Office.
- Considerare l'uso di Microsoft Defender for Office 365 per bloccare documenti exploit noti.
- Limitare l'attivazione degli oggetti OLE tramite Criteri di gruppo:
Configurazione computer > Modelli amministrativi > Microsoft Office > Impostazioni di sicurezza > Disabilita attivazione OLE.
Riferimenti