CVE-2026-21509 — 防御可視化のための教育用ダミーPoC
⚠️ このリポジトリは、無害で非悪用型のProof of Conceptを提供します。
その目的は、防御研究、EDR/AV可視性テスト、およびトレーニングを支援することです。
これはCVE‑2026‑21509を悪用するものではなく、ダミーのOLEアーティファクトのみを含みます。
📝 概要
このリポジトリには、Microsoft Officeのセキュリティ機能バイパス脆弱性であるCVE‑2026‑21509に関連する構造的マーカーをシミュレートする教育用PoCが含まれています。
このPoCは、テレメトリ観測、サンドボックス分析、EDRルール検証、およびSOCトレーニングのためのダミーの埋め込みOLEコンポーネントを含む無害なDOCXファイルを生成します。
このリポジトリ内のいかなるものも悪意はありません。
コード実行も、エクスプロイトチェーンも、有害なオブジェクトもありません。
📌 CVE‑2026‑21509について
CVE‑2026‑21509は、セキュリティ上の判断における信頼できない入力への依存に起因するMicrosoft Officeのセキュリティ機能バイパスであり、認証されていない攻撃者が、ユーザーが細工された文書を開いた後にローカルでOLE保護をバイパスすることを可能にします。1
この脆弱性は:
- Microsoft OfficeおよびMicrosoft 365 AppsにおけるOLE緩和策のバイパスを可能にします。2
- ユーザーの操作を必要とします(被害者がファイルを開く必要があります)。2
- プレビューウィンドウは攻撃ベクトルではありません。 2
- CVSS v3.1スコアは**7.8(高)**です。1
- CISAの既知の悪用された脆弱性(KEV)カタログに含まれています。1
影響を受ける製品ファミリー
Microsoftおよび複数のアドバイザリによると、以下が影響を受けます:
- Office 2016
- Office 2019
- Office LTSC 2021
- Office LTSC 2024
- Enterprise向けMicrosoft 365 Apps 2
🎯 このPoCの目的
このプロジェクトは以下の目的のみで存在します:
- ブルーチームがOLEに関連するOfficeファイル構造を理解するのを支援する。
- 以下をテストするための安全なサンプルを提供する:
- EDR検知
- ASR(攻撃表面の縮小)ルール
- MOTW/保護ビューの動作
- サンドボックス分析ワークフロー
- 文書ベースの脅威ハンティングについてSOCアナリストをトレーニングする。
繰り返します:
❗ このPoCはCVE‑2026‑21509を悪用しません。
学習と検知テストのための無害な構造パターンをシミュレートするのみです。
🔍 7‑ZipでDOCXを検査する
生成されたファイルは7‑Zipを使用して分析できます:
- ファイルを右クリック → アーカイブを開く(7‑Zip)
- 内部のZIP構造を検査する:
word/document.xml
word/_rels/document.xml.rels
word/embeddings/(ダミーのoleObjectX.bin)
- オフライン分析、シグネチャ開発などのために抽出する。
これは、防御担当者がリスクなしにOffice文書内のオブジェクト関係を理解するのに役立ちます。
🧪 ブルーチーム / EDRチェックリスト
隔離環境でダミーのDOCXを開く際に、以下に注意してください:
- OLEリレーションシップを読み取る際のOfficeの動作
- COM/OLEポリシーチェックに関連するレジストリアクセス
- ASRルールのトリガー
- 以下に関するEDRテレメトリ:
- OLEオブジェクトの解析
- Officeの信頼ポリシー評価
- 保護ビューへの遷移
- 予期しないモジュールの読み込み
MicrosoftのアドバイザリおよびCVE‑2026‑21509の分析で説明されているOLE/COMの動作パターンを参照してください。3
🔧 緩和策(実際の脆弱性のコンテキスト)
Microsoftは以下をリリースしています:
- 複数のOfficeバージョン向けの緊急パッチ。2
- Office 2021+向けのサービス側保護(再起動が必要)。2
- パッチが展開されるまでのOffice 2016/2019向けの一時的なレジストリベースのCOMキルビット緩和策。2
CISAは、組織がKEVカタログに記載された期限までに緩和策を適用することを要求しています。1
⚖️ 法的および倫理的注意事項
- 隔離されたラボ環境でのみ使用してください。
- ファイルを本番メールボックスやエンドポイントに送信しないでください。
- メンテナーは誤用について責任を負いません。
- このPoCには悪意のあるペイロード、エクスプロイトチェーン、有害なロジックは一切含まれていません。
📚 参考文献
- NVD CVE‑2026‑21509エントリ 1
- BleepingComputer OOBパッチ分析 2
- TechRepublic OLEバイパス詳細解説 3
- SecurityWeek悪用概要 4
📄 ライセンス
このプロジェクトは研究および教育目的のためだけに提供されています。