
CVE-2026-21509 Research writeup
由 Sentinel AI Defense 撰写的研究报告。仅限防御性分析——对于这一已被积极利用的漏洞, 此处不发布任何可用的利用代码或 PoC。
Microsoft Office 中的一项安全功能绕过漏洞,允许特制文档加载本应被 OLE 缓解措施阻止的 COM 组件。 该漏洞已被 APT28 (UAC-0001) 针对乌克兰和东欧目标积极利用。
📄 完整报告:https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509 是 Microsoft Office 中的一个安全功能绕过漏洞,源于在安全决策中依赖不受信任的输入 (CWE-807)。当用户打开特制文档时,它允许未授权攻击者在本地绕过 OLE 缓解措施。该缺陷影响嵌入对象 的处理过程,尤其允许实例化本应被安全控制所限制的 COM 组件。
在确认存在积极利用后,微软于 2026 年 1 月 26 日发布了带外更新。该漏洞的 CVSS v3.1 基础评分
为 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)。披露后不久,它便被列入 CISA 已知被利用
漏洞目录。
补丁涵盖所有受支持版本,并为较新的 Click-to-Run 版本提供了额外的服务端缓解措施。
根本原因在于 Office 对 OLE/COM 对象加载相关安全决策中所用输入的验证逻辑。Office 通过基于注册表的 控制(例如 Office COM 兼容性位置下的设置)维护 kill bit 和兼容性标志,以阻止已知的危险 COM 对象。
攻击者可以制作特制文档——主要是包含 OLE 对象的 RTF 文件——以操纵这些输入被评估的方式,使 Office
加载受限组件,如 Shell.Explorer.1(CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B})。该控件
会调用旧版 Internet Explorer / Trident 引擎,与现代化沙箱相比,其运行限制更少,并且只需极少的用户
交互即可加载外部资源(包括 LNK 文件)。
无需内存破坏原语(缓冲区溢出、UAF);利用依赖于对文档的结构性操纵来绕过 OLE 缓解路径。该绕过发生
在 winword.exe 等进程中的文档解析和对象初始化期间。
CERT-UA 记录了归因于 UAC-0001 (APT28) 的攻击活动,这些活动使用以地缘政治话题为主题的恶意
DOC/RTF 文档(例如 Consultation_Topics_Ukraine(Final).doc)。
Shell.Explorer.1 对象。.LNK 快捷方式)。该攻击链无需宏,仅依赖用户打开附件。早在 2026 年 1 月 29 日就观测到利用行为,最初针对 乌克兰政府机构,随后扩展到其他东欧组织。
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} 的 OLE 对象或引用 Shell.Explorer.1 的 RTF/DOC 文件。.LNK/.DLL 文件下载。regsvr32)以及与已知 C2 基础设施的连接。行为指标包括 Office 应用程序通过旧版组件向外部主机发起网络活动。
Consultation_Topics_Ukraine(Final).doc。.LNK 文件,最终导向 Covenant Grunt 或 MiniDoor 载荷。regsvr32 加载 DLL 的哈希和命令行(具体值与已观测到的攻击活动相关;完整列表请参阅 CERT-UA 公告)。为所有受影响版本应用 2026 年 1 月 26 日发布的 Microsoft 安全更新。在无法立即修补的情况下
(尤其是 Office 2016/2019),请针对易受攻击的 CLSID 将兼容性标志设置为 0x400,以实施基于
注册表的 COM kill bit 缓解措施。
其他控制措施:
本仓库仅出于防御和教育目的发布。其中包含分析、检测逻辑和缓解指导。不提供任何可用的利用代码。 请仅在您有权测试和防御的系统上使用此信息。
由 Sentinel AI Defense 维护 · 依据协调披露机制负责任地共享研究成果。