hi_heige
26-02-06 16:39

CVE-2026-21509 MS Office 0day in the wild

http://t.cn/AXqijlML

Acknowledgements:

Google Threat Intelligence Group
Microsoft Threat Intelligence Center (MSTIC), Microsoft Security Response Center (MSRC), and Office Product Group Security Team

比较有意思的是这个漏洞是1月26发布的公告说是存在在野漏洞,从致谢来看还是Google TIG及MSTIC一起发现的,这些都不会有太多细节给出,随后几天后大概是2026年2月1日 http://t.cn/AX5XqJob 二毛cert称这个漏洞被大毛哥APT28利用,文章看出攻击样本模版是在微软公告发布之后1天就是1月27创建的,在1月29日开始群发。看起来大毛家还是那么热衷于Office的漏洞

所以CVE-2026-21509本身就是大毛兄弟发现的,然后被GTIG/MSTIC发现了,在微软发布公告后紧急再继续搞一波,还是说通过MS的公告补丁复现的?就不得而知了 ~~

漏洞本身品相其实算一般吧(看起来需要点击运行下INK文件框框),只是从分析来看 http://t.cn/AX5XqJoG 算是IE时代的遗留,微软的东西太复杂了看起来很难从根本上根治,至于:

But for some reason, Microsoft blocked all insecure OLE objects including Shell.Explorer and Shell.Explorer.2, except Shell.Explorer.1 which was overlooked!

这个就非常“微软”了 ... 毕竟微软是出了名:“补丁留一线~~”

发布于 美国