
CVE-2026-21509 연구 분석 자료
Sentinel AI Defense의 연구 분석 자료입니다. 방어 분석 전용 — 활발히 악용되고 있는 취약점에 대한 동작하는 익스플로잇이나 PoC는 게시하지 않습니다.
Microsoft Office의 보안 기능 우회 취약점으로, 악의적으로 제작된 문서가 OLE 완화 조치가 차단해야 하는 COM 구성 요소를 로드할 수 있게 합니다. **APT28 (UAC-0001)**이 우크라이나 및 동유럽 표적을 대상으로 적극적으로 악용하고 있습니다.
📄 전체 분석 문서: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509는 보안 결정(CWE-807)에서 신뢰할 수 없는 입력에 의존하는 데서 비롯된 Microsoft Office의 보안 기능 우회 취약점입니다. 사용자가 특수하게 제작된 문서를 열면 인증되지 않은 공격자가 로컬에서 OLE 완화 조치를 우회할 수 있습니다. 이 결함은 포함된 개체의 처리에 영향을 미치며, 특히 보안 제어가 제한하려는 COM 구성 요소를 인스턴스화할 수 있게 합니다.
Microsoft는 활발한 악용이 확인된 후 2026년 1월 26일에 긴급 업데이트를 출시했습니다. 이 취약점의 CVSS v3.1 기본 점수는 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)입니다. 공개 직후 CISA 알려진 악용 취약점(KEV) 카탈로그에 추가되었습니다.
패치는 지원되는 모든 버전의 문제를 해결하며, 최신 Click-to-Run 빌드에는 추가적인 서비스 측 완화 조치가 적용됩니다.
근본 원인은 OLE/COM 개체 로딩과 관련된 보안 결정에 사용되는 입력에 대한 Office의 검증 로직에 있습니다. Office는 레지스트리 기반 제어(예: Office COM 호환성 위치)를 통해 알려진 위험한 COM 개체를 차단하기 위해 킬 비트와 호환성 플래그를 유지 관리합니다.
공격자는 이러한 입력이 평가되는 방식을 조작하는 문서(주로 OLE 개체를 포함하는 RTF 파일)를 제작하여 Office가 Shell.Explorer.1(CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B})과 같은 제한된 구성 요소를 로드하도록 만들 수 있습니다. 이 컨트롤은 레거시 Internet Explorer/Trident 엔진을 호출하며, 이 엔진은 최신 샌드박싱에 비해 제한이 완화된 상태로 작동하고 최소한의 사용자 상호 작용으로 외부 리소스(LNK 파일 포함)를 로드할 수 있게 합니다.
메모리 손상 프리미티브(버퍼 오버플로, UAF)는 필요하지 않습니다. 악용은 OLE 완화 경로를 우회하기 위한 문서의 구조적 조작에 의존합니다. 우회는 winword.exe와 같은 프로세스에서 문서 구문 분석 및 개체 초기화 중에 발생합니다.
CERT-UA는 지정학적 주제를 다루는 악성 DOC/RTF 문서(예: Consultation_Topics_Ukraine(Final).doc)를 사용하는 UAC-0001 (APT28) 캠페인을 문서화했습니다.
Shell.Explorer.1 개체를 인스턴스화합니다..LNK 바로 가기)을 다운로드합니다.이 공격 체인은 매크로가 필요 없으며 사용자가 첨부 파일을 여는 것에 의존합니다. 악용은 2026년 1월 29일부터 관찰되었으며, 우크라이나 정부 기관을 표적으로 삼았다가 다른 동유럽 조직으로 확산되었습니다.
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}가 포함된 OLE 개체 또는 Shell.Explorer.1 참조가 있는 RTF/DOC 파일을 모니터링합니다..LNK/.DLL 파일 다운로드를 탐지합니다.regsvr32)와 알려진 C2 인프라에 대한 연결에 EDR을 집중하세요.행동 기반 지표에는 Office 응용 프로그램이 레거시 구성 요소를 통해 외부 호스트에 네트워크 활동을 시작하는 것이 포함됩니다.
Consultation_Topics_Ukraine(Final).doc과 같은 악성 샘플 파일 이름..LNK 파일.regsvr32를 사용하는 해시 및 명령줄(정확한 값은 관찰된 캠페인과 연관됨, 전체 목록은 CERT-UA 게시판 참조).2026년 1월 26일에 출시된 Microsoft 보안 업데이트를 영향을 받는 모든 버전에 적용합니다. 즉시 패치가 불가능한 경우(특히 Office 2016/2019), 취약한 CLSID에 대해 Compatibility Flags를 0x400으로 설정하여 레지스트리 기반 COM 킬 비트 완화 조치를 구현합니다.
추가 통제 조치:
이 저장소는 방어 및 교육 목적으로만 게시되었습니다. 분석, 탐지 로직 및 완화 지침이 포함되어 있으며, 기능적인 익스플로잇 코드는 제공되지 않습니다. 이 정보는 테스트 및 방어 권한이 있는 시스템에서만 사용하십시오.
Sentinel AI Defense가 유지 관리 · 조정된 공개 절차에 따라 책임감 있게 공유된 결과입니다.