خانه » CVE-2026-21509

CVE-2026-21509

Microsoft Office Security Feature Bypass Vulnerability

توسط Vulnerbyte Alerts
159 بازدید
هشدار سایبری CVE-2026-21509

چکیده

یک آسیب‌پذیری ناشی از اعتماد به ورودی‌های غیرقابل اعتماد در تصمیمات امنیتی در محصولات مایکروسافت آفیس (Microsoft Office) شناسایی شده است و به مهاجم غیرمجاز اجازه می‌دهد مکانیزم‌های امنیتی OLE را دور بزند. بهره‌برداری از این آسیب‌پذیری به‌صورت لوکال و با تعامل کاربر انجام می‌شود، به‌طوری که کاربر باید یک فایل مخرب را باز کند.

توضیحات

آسیب‌پذیری CVE-2026-21509 در نرم‌افزارهای مایکروسافت آفیس (Microsoft Office) ناشی از اعتماد به ورودی‌های غیرقابل اعتماد در تصمیمات امنیتی مطابق با CWE-807 است. این ضعف در نحوه اعتبارسنجی ورودی‌های سند، به ویژه در فایل‌های RTF، DOCX و سایر فرمت‌های آفیس رخ می‌دهد و منجر به دور زدن مکانیزم‌های امنیتی OLE (Object Linking and Embedding) می‌گردد.

مکانیزم OLE به منظور جلوگیری از بارگذاری آبجکت‌های COM/OLE آسیب‌پذیر یا ناامن طراحی شده است. در این آسیب‌پذیری، مهاجم می‌تواند با ایجاد یک فایل مخرب، مکانیزم‌های امنیتی مذکور را دور زده و آبجکت COM/OLE جاسازی‌شده مانند Shell.Explorer.1 با CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} را بارگذاری کند. این آبجکت در واقع یک مرورگر Internet Explorer جاسازی‌شده است که قادر به بارگذاری فایل‌های لوکال، اجرای اسکریپت‌ها یا اتصال به سرورهای خارجی می‌باشد و در نهایت می‌تواند منجر به اجرای کد دلخواه شود.

بهره‌برداری از این آسیب‌پذیری معمولاً از طریق ایمیل‌های فیشینگ هدفمند (Spear-phishing) انجام می‌شود؛ مهاجم فایل مخرب (اغلب RTF یا DOCX) را ارسال کرده و کاربر را متقاعد به باز کردن آن می‌کند. به این ترتیب، بردار حمله لوکال است و نیاز به تعامل کاربر دارد، اما توزیع فایل می‌تواند از راه دور از طریق ایمیل یا لینک دانلود انجام شود. لازم به ذکر است پنل پیش‌نمایش (Preview Pane) به عنوان بردار حمله محسوب نمی‌شود.

این آسیب‌پذیری  قابل خودکارسازی است؛ مهاجمان می‌توانند با استفاده از ابزارهای خودکار، فایل‌های مخرب تولید کرده و آن‌ها را از راه دور (از طریق ایمیل یا لینک دانلود) و بدون نیاز به دسترسی اولیه به سیستم قربانی توزیع کنند. پیامدهای این ضعف شامل محرمانگی (Confidentiality) با امکان افشای داده‌های حساس، یکپارچگی (Integrity) با تغییر یا دستکاری عملکرد برنامه‌ها و دسترس‌پذیری (Availability) با ایجاد اختلال یا توقف عملکرد برنامه‌ها است.

این آسیب‌پذیری به صورت فعال در محیط واقعی بهره‌برداری شده (Exploited in the Wild) و در کاتالوگ KEV سازمان CISA ثبت شده است.

برای تحلیل و آموزش تیم‌های امنیتی، یک PoC آموزشی غیرمخرب در GitHub موجود است که ساختار آبجکت‌های OLE dummy را شبیه‌سازی می‌کند و امکان تست EDR/AV و قوانین کاهش سطح حمله (ASR) و تحلیل Protected View را بدون ریسک واقعی فراهم می‌کند.

این آسیب‌پذیری در نسخه‌های قدیمی‌تر آفیس (مانند Office 2016 و Office 2019) شدیدتر است و برخی از این نسخه‌ها ممکن است به پایان عمر یا پایان پشتیبانی (EoL/EoS) رسیده باشند. به‌روزرسانی‌های امنیتی برای این نسخه‌ها در 26 ژانویه 2026 منتشر شده و برای نسخه‌های Office 2021 و بالاتر تغییرات سمت سرویس (Service-Side Protections) اعمال شده است که برای فعال شدن نیاز به ری‌ستارت نرم‌افزار آفیس دارند.

CVSS

Score Severity Version Vector String
7.8 HIGH 3.1 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Platforms Product
affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft 365 Apps for Enterprise
affected from 16.0.0 before 16.0.5539.1001 32-bit Systems, x64-based Systems

 

Microsoft Office 2016
affected from 19.0.0 before 16.0.10417.20095 32-bit Systems, x64-based Systems Microsoft Office 2019
affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft Office LTSC 2021
affected from 16.0.0 before https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft Office LTSC 2024

لیست محصولات بروز شده

Versions Platforms Product
https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft 365 Apps for Enterprise
16.0.5539.1001 32-bit Systems, x64-based Systems

 

Microsoft Office 2016
16.0.10417.20095 32-bit Systems, x64-based Systems Microsoft Office 2019
https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft Office LTSC 2021
https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft Office LTSC 2024

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Microsoft Office را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google (Total Pages) Search Query (Dork) Product
788,000 site:.ir “Microsoft Office” Microsoft Office

نتیجه گیری

این آسیب‌پذیری با شدت بالا در مایکروسافت آفیس، امکان دور زدن مکانیزم‌های امنیتی OLE را فراهم می‌کند. با توجه به گزارش بهره برداری فعال، برای جلوگیری از سوءاستفاده و کاهش ریسک، اجرای اقدامات زیر توصیه می‌شود:

  • به‌روزرسانی فوری: تمام نسخه‌های آفیس را به آخرین بیلد ارتقا دهید. کاربران Microsoft 365 و Office 2021 و بالاتر پس از به‌روزرسانی، آفیس را ری‌ستارت کنند تا تغییرات سمت سرویس فعال شود. این اقدام مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و می‌توانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
  • راهکار موقت (تا زمان اعمال پچ): برای کاربرانی که قادر به به‌روزرسانی نیستند، می‌توان از طریق Group Policy یا ویرایش رجیستری، کلاس CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} را مسدود (kill-bit) کرد. این اقدام از بارگیری شیء OLE آسیب‌پذیر جلوگیری می‌کند .. پیش از تغییر رجیستری، حتماً نسخه پشتیبان تهیه کرده و با احتیاط عمل نمایید.
  • محدودسازی تعامل کاربر: از باز کردن فایل‌های ناشناس خودداری کنید، Protected View را فعال نگه دارید و از کلیک روی Enable Content در اسناد مشکوک پرهیز نمایید.
  • نظارت و تشخیص: قوانین ASR (Attack Surface Reduction) را فعال کنید، EDR/AV را برای تشخیص OLE parsing و COM loads به‌روزرسانی نمایید و لاگ‌های آفیس را برای فعالیت‌های مشکوک بررسی کنید. ابزارهای تشخیص مانند اسکریپت‌های Vicarius یا قوانینYARA موجود را پیاده‌سازی نمایید.
  • ایزوله‌سازی و کنترل دسترسی: فایل‌های آفیس را در محیط‌های ایزوله (Sandbox) باز کنید، اصل حداقل دسترسی را اعمال نمایید و دسترسی به اینترنت برای آفیس را با فایروال محدود سازید.
  • آموزش و آگاهی: کاربران را در مورد ریسک فیشینگ و فایل‌های مخرب آموزش دهید و از کلیک روی لینک یا پیوست‌های ناشناس جلوگیری کنید.
  • نصب نسخه‌های پشتیبانی‌شده: اگر از نسخه‌های EoL/EoS استفاده می‌کنید، آن‌ها را با نسخه‌های پشتیبانی‌شده جایگزین نمایید.

اجرای سریع به‌روزرسانی‌ها و راهکارهای کاهش ریسک، همراه با نظارت مداوم، می‌تواند احتمال بهره‌برداری از این آسیب‌پذیری را به‌طور قابل‌توجهی کاهش دهد و امنیت محیط‌های آفیس را تضمین کند.

امکان استفاده در تاکتیک های Mitre Attack (در زمان اجرای حمله)

Initial Access (TA0001)
مهاجم با بهره‌گیری از تکنیک‌های مهندسی اجتماعی، یک فایل Office آلوده (معمولاً با فرمت RTF) را از طریق ایمیل‌های فیشینگ برای قربانی ارسال می‌کند. این فایل‌ها اغلب با عناوین فریبنده و مرتبط با موضوعات روز (مانند مشاوره‌های سیاسی در مورد اوکراین) طراحی می‌شوند تا کاربر را ترغیب به باز کردن فایل کنند. شرط موفقیت این مرحله، تعامل کاربر و باز کردن فایل مخرب است.

Execution (TA0002)
با باز شدن فایل توسط کاربر در یک نسخه آسیب‌پذیر از Microsoft Office، کد مخرب موجود در سند اجرا می‌شود. این اجرا از طریق سوءاستفاده از ضعف در مکانیزم OLE صورت می‌گیرد که به مهاجم اجازه می‌دهد تا مکانیزم‌های دفاعی را دور زده و اولین مرحله از کد خود را روی سیستم قربانی به اجرا درآورد. این فرآیند بدون نمایش هشدار خاصی به کاربر انجام می‌شود.

Persistence (TA0003)
در زنجیره حمله مشاهده‌شده توسط محققان، بدافزارهایی مانند PixyNetLoader پس از اجرا، اقدام به برقراری دسترسی ماندگار روی سیستم می‌کنند. این لودر با استفاده از تکنیک‌هایی مانند DLL Proxying و COM Object Hijacking، مکانیزم‌هایی را ایجاد می‌کند تا پس از راه‌اندازی مجدد سیستم نیز بتواند فعالیت مخرب خود را ادامه دهد و ارتباط با سرور فرماندهی را حفظ کند.

Privilege Escalation (TA0004)
اگرچه این آسیب‌پذیری در سطح دسترسی کاربر جاری بهره‌برداری می‌شود، اما ماهیت آن (دور زدن مکانیزم امنیتی) به مهاجم اجازه می‌دهد تا اقداماتی را انجام دهد که به طور معمول مسدود هستند. با توجه به اینکه حمله در سطح کاربر انجام می‌شود، افزایش امتیاز به سطح سیستمی بالاتر (مانند SYSTEM) به سناریوی حمله ثانویه و بدافزارهای مستقرشده بعدی بستگی دارد.

Defense Evasion (TA0005)
ماهیت اصلی این آسیب‌پذیری، دور زدن دفاع (Defense Evasion) است. مهاجم با بهره‌برداری از CVE-2026-21509، توانسته است مکانیزم امنیتی OLE mitigations را که به طور خاص برای مسدودسازی کنترل‌های COM/OLE آسیب‌پذیر طراحی شده بودند، دور بزند. این کار بدون ایجاد هشدار یا اعلان امنیتی برای کاربر انجام می‌شود.

Credential Access (TA0006)
در یکی از سناریوهای مشاهده‌شده، بدافزار MiniDoor که پس از بهره‌برداری موفق تزریق می‌شود، به طور خاص برای سرقت ایمیل‌های کاربر طراحی شده است. این ایمیل‌ها می‌توانند حاوی اطلاعات حساس، اعتبارنامه‌ها (مانند رمزهای عبور ارسال‌شده) یا توکن‌های دسترسی باشند که به مهاجم امکان دستیابی به اطلاعات احراز هویت را می‌دهد.

Discovery (TA0007)
بدافزارهای مستقرشده پس از بهره‌برداری، می‌توانند اقدام به کشف محیط (Discovery) کنند. برای مثال، ماژول سرقت ایمیل (MiniDoor) به طور ضمنی ساختار پوشه‌های ایمیل و مخاطبان را کشف می‌کند. ایمپلنت‌های پیشرفته‌تری مانند Grunt نیز می‌توانند دستوراتی برای جمع‌آوری اطلاعات درباره سیستم، شبکه و کاربر دریافت کنند.

Collection (TA0008)
فعالیت اصلی MiniDoor در مرحله جمع‌آوری (Collection) داده‌ها خلاصه می‌شود. این بدافزار با دسترسی به صندوق پستی کاربر در Microsoft Outlook، ایمیل‌ها را جمع‌آوری کرده و برای ارسال به سرور مهاجم آماده می‌کند. این یک نمونه کلاسیک از جمع‌آوری اطلاعات با هدف جاسوسی است.

Exfiltration (TA0010)
داده‌های جمع‌آوری‌شده (ایمیل‌های سرقتی) و همچنین اطلاعات سیستمی که توسط ایمپلنت‌هایی مانند Grunt گردآوری می‌شود، از طریق کانال‌های ارتباطی رمزگذاری‌شده به زیرساخت تحت کنترل مهاجم منتقل می‌گردند. در این کمپین، استفاده از سرویس ابری Filen برای ارتباط C2 و انتقال داده مشاهده شده است.

Impact (TA0040)
بهره‌برداری موفق از این آسیب‌پذیری منجر به نقض محرمانگی (از طریق سرقت ایمیل‌ها و اطلاعات)، نقض یکپارچگی (از طریق استقرار بدافزار و تغییر تنظیمات) و نقص در دسترسی (احتمالاً در مراحل بعدی) می‌شود. هدف نهایی این حملات که به APT28 نسبت داده می‌شود، جمع‌آوری اطلاعات با انگیزه‌های جاسوسی و تأثیرگذاری بر فرآیندهای تصمیم‌گیری در کشورهای هدف است.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2026-21509
  2. https://www.cvedetails.com/cve/CVE-2026-21509/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-21509
  5. https://vuldb.com/?id.342878
  6. https://github.com/gavz/CVE-2026-21509-PoC
  7. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21509
  8. https://www.vicarius.io/vsociety/posts/cve-2026-21509-detection-script-microsoft-office-security-feature-bypass-vulnerability
  9. https://www.vicarius.io/vsociety/posts/cve-2026-21509-mitigation-script-microsoft-office-security-feature-bypass-vulnerability
  10. https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  11. https://cwe.mitre.org/data/definitions/807.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید