Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-21509 — CVE-2026-21509 研究レポート | Kitploit
ツール/GitHubGitHub/sentinel-aidefense/cve-2026-21509
脆弱性分析エクスプロイトマルウェア分析脅威インテリジェンス学習と教育インシデントレスポンス
GitHubsentinel-aidefense/cve-2026-21509

CVE-2026-21509

CVE-2026-21509 研究レポート

リポジトリを見る
12ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-21509 — Microsoft Office OLE セキュリティ機能バイパス

CVE CVSS CWE CISA KEV Status

Sentinel AI Defense による調査レポート。防御目的の分析のみ — 活発に悪用されている脆弱性に対する 実動エクスプロイトや PoC はここでは公開していません。

Microsoft Office のセキュリティ機能バイパスで、細工されたドキュメントが、OLE 緩和策がブロックするはずの COM コンポーネントを読み込めるようになります。APT28 (UAC-0001) によってウクライナおよび東欧の標的に 対して積極的に悪用されています。

📄 詳細レポート: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass


概要

CVE-2026-21509 は、セキュリティ上の判断において信頼できない入力に依存すること (CWE-807) に起因する、 Microsoft Office のセキュリティ機能バイパス脆弱性です。ユーザーが特別に細工されたドキュメントを開くと、 承認されていない攻撃者がローカルで OLE 緩和策をバイパスできるようになります。この欠陥は埋め込みオブジェクトの 処理に影響を及ぼし、特にセキュリティ制御が制限を意図している COM コンポーネントのインスタンス化を可能にします。

Microsoft は、活発な悪用の確認を受けて、2026年1月26日に帯域外更新プログラムをリリースしました。 この脆弱性の CVSS v3.1 基本スコアは 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) です。 開示後まもなく、CISA の既知の悪用された脆弱性カタログに追加されました。

影響を受けるバージョン

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

パッチはサポート対象の全バージョンの問題に対処しており、新しい Click-to-Run ビルドには追加の サービス側緩和策も適用されています。

技術的詳細(根本原因)

根本原因は、OLE/COM オブジェクトの読み込みに関するセキュリティ上の判断に使用される入力に対する Office の検証ロジックにあります。Office はレジストリベースの制御(例: Office COM 互換性の場所)を通じて 既知の危険な COM オブジェクトをブロックするため、kill bit と互換性フラグを維持しています。

攻撃者は、これらの入力が評価される方法を操作するドキュメント(主に OLE オブジェクトを含む RTF ファイル)を 細工し、Office に Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}) などの 制限されたコンポーネントを読み込ませることができます。このコントロールはレガシーの Internet Explorer / Trident エンジンを呼び出します。このエンジンは最新のサンドボックスと比較して制限が緩く、最小限のユーザー操作で 外部リソース(LNK ファイルを含む)の読み込みを可能にします。

メモリ破壊プリミティブ(バッファオーバーフロー、UAF)は必要なく、悪用は OLE 緩和パスをバイパスするための ドキュメントの構造的な操作に依存しています。このバイパスは、winword.exe などのプロセスにおける ドキュメント解析時およびオブジェクト初期化時に発生します。

攻撃チェーン(CERT-UA の観測に基づく)

CERT-UA は、地政学的なテーマを扱った悪意のある DOC/RTF ドキュメント(例: Consultation_Topics_Ukraine(Final).doc)を 使用する UAC-0001 (APT28) に帰属するキャンペーンを記録しています。

  1. ユーザーが細工されたドキュメントを開きます。
  2. CVE-2026-21509 の悪用により OLE 保護がバイパスされ、Shell.Explorer.1 オブジェクトがインスタンス化されます。
  3. オブジェクトは外部リソースへの WebDAV 接続を確立し、ファイル(多くの場合、実行可能コードを含む .LNK ショートカット)をダウンロードします。
  4. 後続のステージで追加のペイロード — Covenant Grunt インプラントまたは MiniDoor スティーラーに つながるドロッパー DLL — がダウンロードされ実行されます。バリエーションには COM ハイジャックや 地域固有の配信が含まれます。

このチェーンはマクロを一切必要とせず、ユーザーが添付ファイルを開くことに依存しています。 悪用は2026年1月29日時点でウクライナ政府機関を標的として観測され、他の東欧の組織にも拡大しています。

検出の手引き

  • CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} を含む OLE オブジェクトや Shell.Explorer.1 への 参照を含む RTF/DOC ファイルを監視します。
  • ドキュメントを開いた直後に Office プロセスから発生する異常な WebDAV 接続や .LNK/.DLL ファイルの ダウンロードを検出します。
  • RTF 内の特定の OLE 構造を対象とする YARA ルールは、潜在的なエクスプロイトを検出できます。
  • Office が生成した子プロセス(例: コマンドラインによる regsvr32)と既知の C2 インフラストラクチャへの 接続に EDR を集中させます。

行動指標には、レガシーコンポーネントを介して外部ホストへのネットワークアクティビティを開始する Office アプリケーションが含まれます。

侵害の指標(CERT-UA 提供)

  • Consultation_Topics_Ukraine(Final).doc などの悪意のあるサンプルファイル名。
  • Covenant Grunt または MiniDoor ペイロードにつながる WebDAV URL と関連するダウンロードされた .LNK ファイル。
  • DLL 読み込みに regsvr32 を使用するハッシュとコマンドライン(正確な値は観測されたキャンペーンに 依存します。完全なリストについては CERT-UA の勧告を参照してください)。
  • ネットワーク指標: ペイロードのステージングのための攻撃者制御サーバーへの接続。

緩和策

2026年1月26日にリリースされた Microsoft セキュリティ更新プログラムを、影響を受けるすべての バージョンに適用します。直ちにパッチを適用できない場合(特に Office 2016/2019)、影響を受ける CLSID の 互換性フラグを 0x400 に設定して、レジストリベースの COM kill bit 緩和策を実装します。

追加の制御:

  • 保護ビューとマクロ制限を有効にします。
  • 可能な場合は外部コンテンツと WebDAV を制限します。
  • アプリケーション制御ソリューションを使用して Office の子プロセスの動作を制限します。
  • 既知の悪意のあるインフラストラクチャを監視してブロックします。
  • メールゲートウェイで受信 RTF を隔離します — ほとんどの組織はメールで RTF を正当に必要としません。

参考情報

  • CVE-2026-21509 に関する Microsoft MSRC アドバイザリ
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • CISA 既知の悪用された脆弱性カタログ
  • UAC-0001 / APT28 の活動に関する CERT-UA 勧告

免責事項

このリポジトリは防御および教育目的のみで公開されています。分析、検出ロジック、緩和ガイダンスが 含まれています。機能するエクスプロイトコードは提供されません。この情報は、テストおよび防御を許可された システムでのみ使用してください。


Sentinel AI Defense が保守 · 協調的な開示の下で調査結果を責任を持って共有しています。

ツールをダウンロード