
Artigo técnico de pesquisa sobre CVE-2026-21509
Artigo de pesquisa por Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui para uma vulnerabilidade ativamente explorada.
Um bypass de recurso de segurança no Microsoft Office que permite que um documento manipulado carregue componentes COM que as mitigações OLE deveriam bloquear. Ativamente explorado pelo APT28 (UAC-0001) contra alvos ucranianos e do Leste Europeu.
📄 Artigo completo: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509 é uma vulnerabilidade de bypass de recurso de segurança no Microsoft Office decorrente da dependência de entradas não confiáveis em uma decisão de segurança (CWE-807). Permite que um atacante não autorizado contorne as mitigações OLE localmente quando um usuário abre um documento especialmente manipulado. A falha afeta o processamento de objetos incorporados, notavelmente permitindo a instanciação de componentes COM que os controles de segurança pretendem restringir.
A Microsoft lançou uma atualização fora do ciclo regular em 26 de janeiro de 2026, após confirmação de exploração ativa. A vulnerabilidade possui uma pontuação base CVSS v3.1 de 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas da CISA logo após a divulgação.
As correções abordam o problema em todas as versões suportadas, com mitigações adicionais do lado do serviço para builds mais recentes do Click-to-Run.
A causa raiz reside na lógica de validação do Office para entradas usadas em decisões de segurança em torno do carregamento de objetos OLE/COM. O Office mantém kill bits e flags de compatibilidade para bloquear objetos COM conhecidos como perigosos por meio de controles baseados no registro (por exemplo, nos locais de Compatibilidade COM do Office).
Os atacantes podem criar documentos — principalmente arquivos RTF contendo objetos OLE — que manipulam como essas entradas são avaliadas, fazendo com que o Office carregue componentes restritos como Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Esse controle invoca o mecanismo legado Internet Explorer / Trident, que opera com restrições reduzidas em comparação com o sandboxing moderno e permite o carregamento de recursos externos (incluindo arquivos LNK) com interação mínima do usuário.
Nenhuma primitiva de corrupção de memória (estouro de buffer, UAF) é necessária; a exploração depende da manipulação estrutural do documento para contornar o caminho de mitigação OLE. O bypass ocorre durante a análise do documento e inicialização de objetos em processos como winword.exe.
A CERT-UA documentou campanhas atribuídas ao UAC-0001 (APT28) usando documentos DOC/RTF maliciosos com temas geopolíticos (ex.: Consultation_Topics_Ukraine(Final).doc).
Shell.Explorer.1..LNK contendo código executável).A cadeia não requer macros e depende do usuário abrir o anexo. A exploração foi observada já em 29 de janeiro de 2026, visando entidades governamentais ucranianas e expandindo para outras organizações do Leste Europeu.
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} ou referências a Shell.Explorer.1..LNK/.DLL originados de processos do Office logo após a abertura do documento.regsvr32 via linha de comando) e conexões com infraestrutura C2 conhecida.Indicadores comportamentais incluem aplicativos do Office iniciando atividade de rede para hosts externos por meio de componentes legados.
Consultation_Topics_Ukraine(Final).doc..LNK baixados associados que levam a payloads Covenant Grunt ou MiniDoor.regsvr32 para carregamento de DLL (valores exatos vinculados a campanhas observadas; consulte os boletins da CERT-UA para listas completas).Aplique a atualização de segurança da Microsoft lançada em 26 de janeiro de 2026 para todas as versões afetadas. Onde a correção imediata não for viável (particularmente Office 2016/2019), implemente a mitigação de kill bit COM baseada no registro definindo Compatibility Flags para 0x400 para CLSIDs vulneráveis.
Controles adicionais:
Este repositório é publicado apenas para fins defensivos e educacionais. Contém análise, lógica de detecção e orientação de mitigação. Nenhum código de exploit funcional é fornecido. Use estas informações apenas em sistemas que você está autorizado a testar e defender.
Mantido por Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.