Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-21509 — Scritto di ricerca su CVE-2026-21509 | Kitploit
Strumenti/GitHubGitHub/sentinel-aidefense/cve-2026-21509
Analisi delle VulnerabilitàExploitAnalisi MalwareThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHubsentinel-aidefense/cve-2026-21509

CVE-2026-21509

Scritto di ricerca su CVE-2026-21509

Vedi Repository
83 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-21509 — Bypass della funzionalità di sicurezza OLE di Microsoft Office

CVE CVSS CWE CISA KEV Status

Studio di ricerca di Sentinel AI Defense. Solo analisi difensiva — nessun exploit funzionante o PoC pubblicato qui per una vulnerabilità attivamente sfruttata.

Un bypass della funzionalità di sicurezza in Microsoft Office che consente a un documento appositamente predisposto di caricare componenti COM che le mitigazioni OLE dovrebbero bloccare. Attivamente sfruttato da APT28 (UAC-0001) contro obiettivi ucraini e dell'Europa orientale.

📄 Studio completo: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass


Panoramica

CVE-2026-21509 è una vulnerabilità di bypass della funzionalità di sicurezza in Microsoft Office derivante dall'affidamento su input non attendibili in una decisione di sicurezza (CWE-807). Consente a un utente malintenzionato non autorizzato di bypassare localmente le mitigazioni OLE quando un utente apre un documento appositamente predisposto. Il difetto riguarda l'elaborazione di oggetti incorporati, consentendo in particolare l'istanziazione di componenti COM che i controlli di sicurezza dovrebbero limitare.

Microsoft ha rilasciato un aggiornamento fuori programma il 26 gennaio 2026, dopo la conferma dello sfruttamento attivo. La vulnerabilità ha un punteggio base CVSS v3.1 di 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). È stata aggiunta al catalogo CISA Known Exploited Vulnerabilities subito dopo la divulgazione.

Versioni interessate

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

Le patch risolvono il problema in tutte le versioni supportate, con ulteriori mitigazioni lato servizio per le build Click-to-Run più recenti.

Analisi tecnica (Causa principale)

La causa principale risiede nella logica di convalida di Office per gli input utilizzati nelle decisioni di sicurezza relative al caricamento di oggetti OLE/COM. Office mantiene kill bit e flag di compatibilità per bloccare oggetti COM pericolosi noti tramite controlli basati sul registro (ad esempio, nelle posizioni di compatibilità COM di Office).

Gli aggressori possono creare documenti — principalmente file RTF contenenti oggetti OLE — che manipolano il modo in cui questi input vengono valutati, portando Office a caricare componenti ristretti come Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Questo controllo richiama il motore legacy Internet Explorer / Trident, che opera con restrizioni ridotte rispetto al sandboxing moderno e consente il caricamento di risorse esterne (inclusi file LNK) con interazione minima da parte dell'utente.

Non sono necessarie primitive di corruzione della memoria (buffer overflow, UAF); lo sfruttamento si basa sulla manipolazione strutturale del documento per bypassare il percorso di mitigazione OLE. Il bypass avviene durante l'analisi del documento e l'inizializzazione degli oggetti in processi come winword.exe.

Catena di attacco (basata su osservazioni CERT-UA)

CERT-UA ha documentato campagne attribuite a UAC-0001 (APT28) utilizzando documenti DOC/RTF dannosi a tema geopolitico (ad esempio, Consultation_Topics_Ukraine(Final).doc).

  1. L'utente apre il documento predisposto.
  2. Lo sfruttamento di CVE-2026-21509 bypassa le protezioni OLE, istanziando l'oggetto Shell.Explorer.1.
  3. L'oggetto stabilisce una connessione WebDAV a una risorsa esterna e scarica un file (spesso un collegamento .LNK contenente codice eseguibile).
  4. Le fasi successive scaricano ed eseguono payload aggiuntivi — DLL dropper che portano a impianti Covenant Grunt o allo stealer MiniDoor. Le varianti includono il dirottamento COM e il delivery specifico per regione.

La catena non richiede macro e si basa sull'apertura dell'allegato da parte dell'utente. Lo sfruttamento è stato osservato già dal 29 gennaio 2026, prendendo di mira enti governativi ucraini e successivamente altre organizzazioni dell'Europa orientale.

Indicazioni per il rilevamento

  • Monitorare i file RTF/DOC contenenti oggetti OLE con CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} o riferimenti a Shell.Explorer.1.
  • Rilevare connessioni WebDAV anomale o download di file .LNK/.DLL provenienti da processi Office subito dopo l'apertura del documento.
  • Le regole YARA mirate a specifiche strutture OLE in RTF possono segnalare potenziali exploit.
  • Concentrare l'EDR sui processi figlio generati da Office (ad esempio, regsvr32 tramite cmdline) e sulle connessioni a infrastrutture C2 note.

Gli indicatori comportamentali includono applicazioni Office che avviano attività di rete verso host esterni tramite componenti legacy.

Indicatori di compromissione (da CERT-UA)

  • Nomi di file di esempio dannosi come Consultation_Topics_Ukraine(Final).doc.
  • URL WebDAV e file .LNK scaricati associati che portano a payload Covenant Grunt o MiniDoor.
  • Hash e righe di comando che coinvolgono regsvr32 per il caricamento di DLL (valori esatti legati alle campagne osservate; consultare i bollettini CERT-UA per gli elenchi completi).
  • Indicatori di rete: connessioni a server controllati dall'aggressore per lo staging del payload.

Mitigazione

Applicare l'aggiornamento di sicurezza Microsoft rilasciato il 26 gennaio 2026 per tutte le versioni interessate. Dove l'applicazione immediata delle patch non è fattibile (in particolare Office 2016/2019), implementare la mitigazione basata sul registro dei kill bit COM impostando i Compatibility Flags su 0x400 per i CLSID vulnerabili.

Controlli aggiuntivi:

  • Abilitare la Visualizzazione protetta e le restrizioni sulle macro.
  • Limitare i contenuti esterni e WebDAV dove possibile.
  • Utilizzare soluzioni di controllo delle applicazioni per limitare il comportamento dei processi figlio di Office.
  • Monitorare e bloccare l'infrastruttura dannosa nota.
  • Mette in quarantena gli RTF in entrata al gateway di posta — la maggior parte delle organizzazioni non ha necessità legittime di RTF nella posta elettronica.

Riferimenti

  • Avviso Microsoft MSRC per CVE-2026-21509
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • Catalogo CISA Known Exploited Vulnerabilities
  • Bollettini CERT-UA sull'attività di UAC-0001 / APT28

Disclaimer

Questo repository è pubblicato esclusivamente a scopo difensivo ed educativo. Contiene analisi, logiche di rilevamento e linee guida per la mitigazione. Non viene fornito alcun codice exploit funzionante. Utilizza queste informazioni solo su sistemi che sei autorizzato a testare e difendere.


Mantenuto da Sentinel AI Defense · Risultati condivisi responsabilmente nell'ambito di una divulgazione coordinata.

Scarica lo strumento