Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-21509 — Artigo técnico de pesquisa sobre CVE-2026-21509 | Kitploit
Ferramentas/GitHubGitHub/sentinel-aidefense/cve-2026-21509
Análise de VulnerabilidadesExploraçãoAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubsentinel-aidefense/cve-2026-21509

CVE-2026-21509

Artigo técnico de pesquisa sobre CVE-2026-21509

Ver Repositório
1há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-21509 — Bypass de Recurso de Segurança OLE do Microsoft Office

CVE CVSS CWE CISA KEV Status

Artigo de pesquisa por Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui para uma vulnerabilidade ativamente explorada.

Um bypass de recurso de segurança no Microsoft Office que permite que um documento manipulado carregue componentes COM que as mitigações OLE deveriam bloquear. Ativamente explorado pelo APT28 (UAC-0001) contra alvos ucranianos e do Leste Europeu.

📄 Artigo completo: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass


Visão Geral

CVE-2026-21509 é uma vulnerabilidade de bypass de recurso de segurança no Microsoft Office decorrente da dependência de entradas não confiáveis em uma decisão de segurança (CWE-807). Permite que um atacante não autorizado contorne as mitigações OLE localmente quando um usuário abre um documento especialmente manipulado. A falha afeta o processamento de objetos incorporados, notavelmente permitindo a instanciação de componentes COM que os controles de segurança pretendem restringir.

A Microsoft lançou uma atualização fora do ciclo regular em 26 de janeiro de 2026, após confirmação de exploração ativa. A vulnerabilidade possui uma pontuação base CVSS v3.1 de 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas da CISA logo após a divulgação.

Versões Afetadas

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

As correções abordam o problema em todas as versões suportadas, com mitigações adicionais do lado do serviço para builds mais recentes do Click-to-Run.

Detalhamento Técnico (Causa Raiz)

A causa raiz reside na lógica de validação do Office para entradas usadas em decisões de segurança em torno do carregamento de objetos OLE/COM. O Office mantém kill bits e flags de compatibilidade para bloquear objetos COM conhecidos como perigosos por meio de controles baseados no registro (por exemplo, nos locais de Compatibilidade COM do Office).

Os atacantes podem criar documentos — principalmente arquivos RTF contendo objetos OLE — que manipulam como essas entradas são avaliadas, fazendo com que o Office carregue componentes restritos como Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Esse controle invoca o mecanismo legado Internet Explorer / Trident, que opera com restrições reduzidas em comparação com o sandboxing moderno e permite o carregamento de recursos externos (incluindo arquivos LNK) com interação mínima do usuário.

Nenhuma primitiva de corrupção de memória (estouro de buffer, UAF) é necessária; a exploração depende da manipulação estrutural do documento para contornar o caminho de mitigação OLE. O bypass ocorre durante a análise do documento e inicialização de objetos em processos como winword.exe.

Cadeia de Ataque (com base em observações da CERT-UA)

A CERT-UA documentou campanhas atribuídas ao UAC-0001 (APT28) usando documentos DOC/RTF maliciosos com temas geopolíticos (ex.: Consultation_Topics_Ukraine(Final).doc).

  1. O usuário abre o documento manipulado.
  2. A exploração do CVE-2026-21509 contorna as proteções OLE, instanciando o objeto Shell.Explorer.1.
  3. O objeto estabelece uma conexão WebDAV com um recurso externo e baixa um arquivo (geralmente um atalho .LNK contendo código executável).
  4. Estágios subsequentes baixam e executam payloads adicionais — DLLs dropper que levam a implantes Covenant Grunt ou ao stealer MiniDoor. Variações incluem sequestro COM e entrega específica por região.

A cadeia não requer macros e depende do usuário abrir o anexo. A exploração foi observada já em 29 de janeiro de 2026, visando entidades governamentais ucranianas e expandindo para outras organizações do Leste Europeu.

Orientação de Detecção

  • Monitore arquivos RTF/DOC contendo objetos OLE com CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} ou referências a Shell.Explorer.1.
  • Detecte conexões WebDAV anômalas ou downloads de arquivos .LNK/.DLL originados de processos do Office logo após a abertura do documento.
  • Regras YARA direcionadas a estruturas OLE específicas em RTF podem sinalizar possíveis exploits.
  • Foque o EDR em processos filhos gerados pelo Office (ex.: regsvr32 via linha de comando) e conexões com infraestrutura C2 conhecida.

Indicadores comportamentais incluem aplicativos do Office iniciando atividade de rede para hosts externos por meio de componentes legados.

Indicadores de Compromisso (da CERT-UA)

  • Nomes de amostras maliciosas como Consultation_Topics_Ukraine(Final).doc.
  • URLs WebDAV e arquivos .LNK baixados associados que levam a payloads Covenant Grunt ou MiniDoor.
  • Hashes e linhas de comando envolvendo regsvr32 para carregamento de DLL (valores exatos vinculados a campanhas observadas; consulte os boletins da CERT-UA para listas completas).
  • Indicadores de rede: conexões com servidores controlados pelo atacante para preparação de payload.

Mitigação

Aplique a atualização de segurança da Microsoft lançada em 26 de janeiro de 2026 para todas as versões afetadas. Onde a correção imediata não for viável (particularmente Office 2016/2019), implemente a mitigação de kill bit COM baseada no registro definindo Compatibility Flags para 0x400 para CLSIDs vulneráveis.

Controles adicionais:

  • Ative a Modo de Exibição Protegido e restrições de macro.
  • Restrinja conteúdo externo e WebDAV sempre que possível.
  • Use soluções de controle de aplicativos para limitar o comportamento de processos filhos do Office.
  • Monitore e bloqueie infraestrutura maliciosa conhecida.
  • Coloque em quarentena RTF recebido no gateway de e-mail — a maioria das organizações não precisa legitimamente de RTF em e-mails.

Referências

  • Aviso do Microsoft MSRC para CVE-2026-21509
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • Catálogo de Vulnerabilidades Conhecidas Exploradas da CISA
  • Boletins da CERT-UA sobre atividade do UAC-0001 / APT28

Aviso Legal

Este repositório é publicado apenas para fins defensivos e educacionais. Contém análise, lógica de detecção e orientação de mitigação. Nenhum código de exploit funcional é fornecido. Use estas informações apenas em sistemas que você está autorizado a testar e defender.


Mantido por Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.

Baixar ferramenta