
CVE再現: cve-2026-21509-office_security_bypass_reproduction
CVE-2026-21509 は、Microsoft Office におけるセキュリティ機能バイパスの脆弱性であり、 攻撃者が Protected View および OLE(オブジェクトのリンクと埋め込み)の緩和策を 回避することを可能にします。この欠陥は、Office が kill bit(危険な CLSID をブロックするために 設計されたレジストリ機構)を検証する方法に起因します。改ざんされた CLSID を持つ巧妙に細工された OLE オブジェクトを提供するか、アクティベーションコンテキストを操作することにより、 攻撃者は Office を欺いて、ブロックされるべき埋め込みコントロールを信頼させることができます。
根本原因: CWE-807 — セキュリティ上の判断における信頼できない入力への依存。 COM/OLE オブジェクトに対する kill bit チェックは、攻撃者がドキュメントレベルのオーバーライドを 通じて影響を与えることができるデータを使用します。具体的には、特定の Office ドキュメント内の IDataObject または IOleObject 実装が、kill bit の参照を攻撃者が制御するレジストリパスに リダイレクトしたり、ブロックリストを完全に回避する GUID を提供したりする可能性があります。
攻撃ベクトル:
| 製品 | バージョン / ビルド |
|---|---|
| Office 2016 | KB5002711 より前のすべてのバージョン |
| Office 2019 | KB5002712 より前のすべてのバージョン |
| Office 2021 |
exploit.py を使用して悪意のあるドキュメントを生成します:
python exploit.py --output malicious.doc --payload "calc.exe"
このリポジトリ内の exploit.py スクリプトは、以下を行う巧妙に細工された RTF/DOC ファイルを生成します:
{0002DF01-0000-0000-C000-000000000046}(DHTML Edit Control — 一般的に武器化されるコントロール)に設定された OLE オブジェクトを埋め込みます。\objdata および \object グループを操作して、アクティベーション中の kill bit 参照をバイパスします。⚠ 警告: この PoC は、許可されたセキュリティテスト専用に提供されています。 所有していない、または明示的なテスト許可がないシステムに対して展開しないでください。
セキュリティ設定 > OLE アクティベーションを無効にする`。
| KB5002713 より前のすべてのバージョン |
| Office 2024 | KB5002714 より前のすべてのバージョン |
| Microsoft 365 Apps | 2501 より前のビルド(2026年1月) |