CVE-2026-21509 — обход функции безопасности Microsoft Office
- CVE-2026-21509 — уязвимость обхода функции безопасности Microsoft Office
- CVSS 7.8, активно эксплуатируется APT28 (российскими хакерами) против Украины
- Опора на недоверенные входные данные при принятии решений безопасности (CWE-807) — «обход kill bit»
- Позволяет обойти Защищённый просмотр и смягчающие меры OLE с помощью вредоносных документов
- Затрагивает Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
- Экстренный внеочередной патч выпущен в январе 2026 года
Обзор
CVE-2026-21509 — это уязвимость обхода функции безопасности в Microsoft Office,
которая позволяет злоумышленнику обойти Защищённый просмотр и смягчающие меры
OLE (Object Linking and Embedding — связывание и внедрение объектов). Дефект
связан с тем, как Office проверяет kill bit — механизм реестра, предназначенный
для блокировки опасных CLSID. Предоставляя специально созданный объект OLE с
изменённым CLSID или манипулируя контекстом активации, злоумышленник может
обмануть Office, заставив его доверять внедрённому элементу управления, который
должен был быть заблокирован.
Технические детали
Корневая причина: CWE-807 — опора на недоверенные входные данные при принятии решения безопасности.
Проверка kill bit для объектов COM/OLE использует данные, на которые злоумышленник
может повлиять через переопределения на уровне документа. В частности, реализация
IDataObject или IOleObject в определённых документах Office может перенаправить
поиск kill bit на управляемый злоумышленником путь в реестре или предоставить GUID,
который полностью обходит список блокировки.
Вектор атаки:
- Созданный RTF- или DOCX-файл внедряет вредоносный объект OLE (например,
COM-элемент управления для запуска shell).
- При открытии Office запрашивает kill bit в реестре перед активацией объекта OLE.
- Документ предоставляет поддельный CLSID или подменяет запрос через запись
OLE verb/datapath, указывающую на нестандартное расположение в реестре.
- Kill bit не найден по ожидаемому пути, поэтому Office запускает элемент
управления без ограничений.
- Элемент управления выполняет код, предоставленный злоумышленником (например,
MSHTA, PowerShell или скриптовый движок).
Затронутые версии
| Продукт | Версия / сборка |
|---|
| Office 2016 | Все версии до KB5002711 |
| Office 2019 | Все версии до KB5002712 |
| Office 2021 | Все версии до KB5002713 |
| Office 2024 | Все версии до KB5002714 |
| Microsoft 365 Apps | Сборка до 2501 (январь 2026 г.) |
Шаги воспроизведения
- Установите затронутую версию Microsoft Office (см. таблицу выше) в тестовой
среде Windows 10/11 x64.
- Создайте вредоносный документ с помощью предоставленного
exploit.py:
python exploit.py --output malicious.doc --payload "calc.exe"
- Откройте созданный файл в Office. Защищённый просмотр должен быть обойдён,
и полезная нагрузка будет выполнена.
- После установки обновления тот же файл должен быть заблокирован —
что подтверждает исправление.
Proof of Concept
Скрипт exploit.py в этом репозитории создаёт специально сформированный RTF/DOC-файл, который:
- Внедряет объект OLE, чей CLSID установлен в
{0002DF01-0000-0000-C000-000000000046} (DHTML Edit Control — часто используемый в атаках элемент управления).
- Манипулирует группами
\objdata и \object в RTF, чтобы обойти поиск kill bit
при активации.
- При необходимости включает скриптовую полезную нагрузку (PowerShell или MSHTA),
которая выполняется при активации.
⚠ ПРЕДУПРЕЖДЕНИЕ: Этот PoC предоставлен исключительно для авторизованного тестирования безопасности.
Не разворачивайте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Меры по смягчению
- Установите внеочередное обновление за январь 2026 года — это единственное полное исправление.
- Просмотрите и примените расширенный список kill bit, предоставленный в KB5002711.
- Включите правила сокращения поверхности атаки (ASR) для создания дочерних
процессов Office.
- Рассмотрите возможность использования Microsoft Defender for Office 365 для
блокировки известных эксплойт-документов.
- Ограничьте активацию объектов OLE с помощью групповой политики:
`Computer Configuration > Administrative Templates > Microsoft Office
Security Settings > Disable OLE Activation`.
Ссылки