CVE-2026-21509 MS Office 0day in the wild
http://t.cn/AXqijlML
Acknowledgements:
Google Threat Intelligence Group
Microsoft Threat Intelligence Center (MSTIC), Microsoft Security Response Center (MSRC), and Office Product Group Security Team
比较有意思的是这个漏洞是1月26发布的公告说是存在在野漏洞,从致谢来看还是Google TIG及MSTIC一起发现的,这些都不会有太多细节给出,随后几天后大概是2026年2月1日 http://t.cn/AX5XqJob 二毛cert称这个漏洞被大毛哥APT28利用,文章看出攻击样本模版是在微软公告发布之后1天就是1月27创建的,在1月29日开始群发。看起来大毛家还是那么热衷于Office的漏洞
所以CVE-2026-21509本身就是大毛兄弟发现的,然后被GTIG/MSTIC发现了,在微软发布公告后紧急再继续搞一波,还是说通过MS的公告补丁复现的?就不得而知了 ~~
漏洞本身品相其实算一般吧(看起来需要点击运行下INK文件框框),只是从分析来看 http://t.cn/AX5XqJoG 算是IE时代的遗留,微软的东西太复杂了看起来很难从根本上根治,至于:
But for some reason, Microsoft blocked all insecure OLE objects including Shell.Explorer and Shell.Explorer.2, except Shell.Explorer.1 which was overlooked!
这个就非常“微软”了 ... 毕竟微软是出了名:“补丁留一线~~”
发布于 美国
