Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-21509 — CVE-2026-21509 연구 분석 자료 | Kitploit
도구/GitHubGitHub/sentinel-aidefense/cve-2026-21509
Vulnerability AnalysisExploitationMalware AnalysisThreat IntelligenceLearning & EducationIncident Response
GitHubsentinel-aidefense/cve-2026-21509

CVE-2026-21509

CVE-2026-21509 연구 분석 자료

저장소 보기
12개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-21509 — Microsoft Office OLE 보안 기능 우회

CVE CVSS CWE CISA KEV Status

Sentinel AI Defense의 연구 분석 자료입니다. 방어 분석 전용 — 활발히 악용되고 있는 취약점에 대한 동작하는 익스플로잇이나 PoC는 게시하지 않습니다.

Microsoft Office의 보안 기능 우회 취약점으로, 악의적으로 제작된 문서가 OLE 완화 조치가 차단해야 하는 COM 구성 요소를 로드할 수 있게 합니다. **APT28 (UAC-0001)**이 우크라이나 및 동유럽 표적을 대상으로 적극적으로 악용하고 있습니다.

📄 전체 분석 문서: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass


개요

CVE-2026-21509는 보안 결정(CWE-807)에서 신뢰할 수 없는 입력에 의존하는 데서 비롯된 Microsoft Office의 보안 기능 우회 취약점입니다. 사용자가 특수하게 제작된 문서를 열면 인증되지 않은 공격자가 로컬에서 OLE 완화 조치를 우회할 수 있습니다. 이 결함은 포함된 개체의 처리에 영향을 미치며, 특히 보안 제어가 제한하려는 COM 구성 요소를 인스턴스화할 수 있게 합니다.

Microsoft는 활발한 악용이 확인된 후 2026년 1월 26일에 긴급 업데이트를 출시했습니다. 이 취약점의 CVSS v3.1 기본 점수는 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)입니다. 공개 직후 CISA 알려진 악용 취약점(KEV) 카탈로그에 추가되었습니다.

영향을 받는 버전

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

패치는 지원되는 모든 버전의 문제를 해결하며, 최신 Click-to-Run 빌드에는 추가적인 서비스 측 완화 조치가 적용됩니다.

기술 분석 (근본 원인)

근본 원인은 OLE/COM 개체 로딩과 관련된 보안 결정에 사용되는 입력에 대한 Office의 검증 로직에 있습니다. Office는 레지스트리 기반 제어(예: Office COM 호환성 위치)를 통해 알려진 위험한 COM 개체를 차단하기 위해 킬 비트와 호환성 플래그를 유지 관리합니다.

공격자는 이러한 입력이 평가되는 방식을 조작하는 문서(주로 OLE 개체를 포함하는 RTF 파일)를 제작하여 Office가 Shell.Explorer.1(CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B})과 같은 제한된 구성 요소를 로드하도록 만들 수 있습니다. 이 컨트롤은 레거시 Internet Explorer/Trident 엔진을 호출하며, 이 엔진은 최신 샌드박싱에 비해 제한이 완화된 상태로 작동하고 최소한의 사용자 상호 작용으로 외부 리소스(LNK 파일 포함)를 로드할 수 있게 합니다.

메모리 손상 프리미티브(버퍼 오버플로, UAF)는 필요하지 않습니다. 악용은 OLE 완화 경로를 우회하기 위한 문서의 구조적 조작에 의존합니다. 우회는 winword.exe와 같은 프로세스에서 문서 구문 분석 및 개체 초기화 중에 발생합니다.

공격 체인 (CERT-UA 관찰 기반)

CERT-UA는 지정학적 주제를 다루는 악성 DOC/RTF 문서(예: Consultation_Topics_Ukraine(Final).doc)를 사용하는 UAC-0001 (APT28) 캠페인을 문서화했습니다.

  1. 사용자가 악성 문서를 엽니다.
  2. CVE-2026-21509 악용이 OLE 보호를 우회하여 Shell.Explorer.1 개체를 인스턴스화합니다.
  3. 해당 개체가 외부 리소스에 WebDAV 연결을 설정하고 파일(종종 실행 코드가 포함된 .LNK 바로 가기)을 다운로드합니다.
  4. 이후 단계에서 추가 페이로드인 드로퍼 DLL을 다운로드하여 Covenant Grunt 임플란트 또는 MiniDoor 스틸러를 실행합니다. 변형에는 COM 하이재킹 및 지역별 전달이 포함됩니다.

이 공격 체인은 매크로가 필요 없으며 사용자가 첨부 파일을 여는 것에 의존합니다. 악용은 2026년 1월 29일부터 관찰되었으며, 우크라이나 정부 기관을 표적으로 삼았다가 다른 동유럽 조직으로 확산되었습니다.

탐지 지침

  • CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}가 포함된 OLE 개체 또는 Shell.Explorer.1 참조가 있는 RTF/DOC 파일을 모니터링합니다.
  • 문서가 열린 직후 Office 프로세스에서 발생하는 비정상적인 WebDAV 연결 또는 .LNK/.DLL 파일 다운로드를 탐지합니다.
  • RTF의 특정 OLE 구조를 대상으로 하는 YARA 규칙으로 잠재적 악용을 탐지할 수 있습니다.
  • Office에서 생성된 자식 프로세스(예: 명령줄을 통한 regsvr32)와 알려진 C2 인프라에 대한 연결에 EDR을 집중하세요.

행동 기반 지표에는 Office 응용 프로그램이 레거시 구성 요소를 통해 외부 호스트에 네트워크 활동을 시작하는 것이 포함됩니다.

손상 지표 (CERT-UA 제공)

  • Consultation_Topics_Ukraine(Final).doc과 같은 악성 샘플 파일 이름.
  • Covenant Grunt 또는 MiniDoor 페이로드로 연결되는 WebDAV URL 및 관련 다운로드 .LNK 파일.
  • DLL 로딩에 regsvr32를 사용하는 해시 및 명령줄(정확한 값은 관찰된 캠페인과 연관됨, 전체 목록은 CERT-UA 게시판 참조).
  • 네트워크 지표: 페이로드 스테이징을 위한 공격자 제어 서버에 대한 연결.

완화 조치

2026년 1월 26일에 출시된 Microsoft 보안 업데이트를 영향을 받는 모든 버전에 적용합니다. 즉시 패치가 불가능한 경우(특히 Office 2016/2019), 취약한 CLSID에 대해 Compatibility Flags를 0x400으로 설정하여 레지스트리 기반 COM 킬 비트 완화 조치를 구현합니다.

추가 통제 조치:

  • 보호된 보기 및 매크로 제한을 활성화합니다.
  • 가능한 경우 외부 콘텐츠 및 WebDAV를 제한합니다.
  • 애플리케이션 제어 솔루션을 사용하여 Office 자식 프로세스 동작을 제한합니다.
  • 알려진 악성 인프라를 모니터링하고 차단합니다.
  • 메일 게이트웨이에서 수신 RTF를 격리합니다. 대부분의 조직은 이메일에서 RTF를 합법적으로 필요로 하지 않습니다.

참고 자료

  • CVE-2026-21509에 대한 Microsoft MSRC 권고
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • CISA 알려진 악용 취약점(KEV) 카탈로그
  • UAC-0001 / APT28 활동에 대한 CERT-UA 게시판

면책 조항

이 저장소는 방어 및 교육 목적으로만 게시되었습니다. 분석, 탐지 로직 및 완화 지침이 포함되어 있으며, 기능적인 익스플로잇 코드는 제공되지 않습니다. 이 정보는 테스트 및 방어 권한이 있는 시스템에서만 사용하십시오.


Sentinel AI Defense가 유지 관리 · 조정된 공개 절차에 따라 책임감 있게 공유된 결과입니다.

도구 다운로드