
Scritto di ricerca su CVE-2026-21509
Studio di ricerca di Sentinel AI Defense. Solo analisi difensiva — nessun exploit funzionante o PoC pubblicato qui per una vulnerabilità attivamente sfruttata.
Un bypass della funzionalità di sicurezza in Microsoft Office che consente a un documento appositamente predisposto di caricare componenti COM che le mitigazioni OLE dovrebbero bloccare. Attivamente sfruttato da APT28 (UAC-0001) contro obiettivi ucraini e dell'Europa orientale.
📄 Studio completo: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509 è una vulnerabilità di bypass della funzionalità di sicurezza in Microsoft Office derivante dall'affidamento su input non attendibili in una decisione di sicurezza (CWE-807). Consente a un utente malintenzionato non autorizzato di bypassare localmente le mitigazioni OLE quando un utente apre un documento appositamente predisposto. Il difetto riguarda l'elaborazione di oggetti incorporati, consentendo in particolare l'istanziazione di componenti COM che i controlli di sicurezza dovrebbero limitare.
Microsoft ha rilasciato un aggiornamento fuori programma il 26 gennaio 2026, dopo la conferma dello sfruttamento attivo. La vulnerabilità ha un punteggio base CVSS v3.1 di 7.8
(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). È stata aggiunta al catalogo CISA Known Exploited Vulnerabilities subito dopo la divulgazione.
Le patch risolvono il problema in tutte le versioni supportate, con ulteriori mitigazioni lato servizio per le build Click-to-Run più recenti.
La causa principale risiede nella logica di convalida di Office per gli input utilizzati nelle decisioni di sicurezza relative al caricamento di oggetti OLE/COM. Office mantiene kill bit e flag di compatibilità per bloccare oggetti COM pericolosi noti tramite controlli basati sul registro (ad esempio, nelle posizioni di compatibilità COM di Office).
Gli aggressori possono creare documenti — principalmente file RTF contenenti oggetti OLE — che manipolano il modo in cui questi input vengono valutati, portando Office a caricare componenti ristretti come Shell.Explorer.1
(CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Questo controllo richiama il motore legacy
Internet Explorer / Trident, che opera con restrizioni ridotte rispetto al sandboxing moderno
e consente il caricamento di risorse esterne (inclusi file LNK) con interazione minima da parte dell'utente.
Non sono necessarie primitive di corruzione della memoria (buffer overflow, UAF); lo sfruttamento si basa sulla manipolazione strutturale del documento per bypassare il percorso di mitigazione OLE. Il bypass avviene durante l'analisi del documento e l'inizializzazione degli oggetti in processi come winword.exe.
CERT-UA ha documentato campagne attribuite a UAC-0001 (APT28) utilizzando documenti DOC/RTF dannosi a tema geopolitico (ad esempio, Consultation_Topics_Ukraine(Final).doc).
Shell.Explorer.1..LNK contenente codice eseguibile).La catena non richiede macro e si basa sull'apertura dell'allegato da parte dell'utente. Lo sfruttamento è stato osservato già dal 29 gennaio 2026, prendendo di mira enti governativi ucraini e successivamente altre organizzazioni dell'Europa orientale.
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} o riferimenti a Shell.Explorer.1..LNK/.DLL provenienti da processi Office
subito dopo l'apertura del documento.regsvr32 tramite cmdline) e sulle connessioni a
infrastrutture C2 note.Gli indicatori comportamentali includono applicazioni Office che avviano attività di rete verso host esterni tramite componenti legacy.
Consultation_Topics_Ukraine(Final).doc..LNK scaricati associati che portano a payload Covenant Grunt o MiniDoor.regsvr32 per il caricamento di DLL (valori esatti legati alle campagne osservate;
consultare i bollettini CERT-UA per gli elenchi completi).Applicare l'aggiornamento di sicurezza Microsoft rilasciato il 26 gennaio 2026 per tutte le versioni interessate. Dove
l'applicazione immediata delle patch non è fattibile (in particolare Office 2016/2019), implementare la mitigazione basata sul registro dei kill bit COM
impostando i Compatibility Flags su 0x400 per i CLSID vulnerabili.
Controlli aggiuntivi:
Questo repository è pubblicato esclusivamente a scopo difensivo ed educativo. Contiene analisi, logiche di rilevamento e linee guida per la mitigazione. Non viene fornito alcun codice exploit funzionante. Utilizza queste informazioni solo su sistemi che sei autorizzato a testare e difendere.
Mantenuto da Sentinel AI Defense · Risultati condivisi responsabilmente nell'ambito di una divulgazione coordinata.