跳到主要内容

高危

Microsoft Office安全功能绕过漏洞(CVE-2026-21509)

2026-01-26 17:06:35 公开 ,2026-07-30 21:34:36 更新

  • CISA KEV
  • 关键漏洞
  • 本地
  • 无需认证
  • 公开PoC
CWEs:
CWE-807 (Reliance on Untrusted Inputs in a Security Decision)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-01-26 08:00:00

风险信息

CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
其他
漏洞描述
Microsoft Office在处理OLE(对象链接与嵌入)和COM控件时,其安全决策逻辑依赖了不可信的用户输入。攻击者通过构造恶意Office文档,能够绕过原本用于阻止不安全COM/OLE控件执行的安全缓解措施。攻击者通过构造特殊的Office文档(如.docx或.xlsx),在其中嵌入恶意的OLE对象。Office会绕过原本用于阻断风险COM控件的安全限制(Mitigations),直接加载并执行这些控件。漏洞逻辑涉及Office的OLE处理库(如ole32.dll的相关调用接口),微软确认Office预览窗格(PreviewPane)不受此漏洞影响。
修复建议
Microsoft Office 2016、Microsoft Office 2019暂无补丁程序,需使用环节措施。Microsoft Office LTSC 2021、Microsoft Office LTSC 2024、Microsoft 365 Apps for Enterprise已发布补丁程序,参考链接: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
缓解措施
1、注册表屏蔽(官方建议): 可以通过设置注册表项来封禁有风险的 COM 控件。在 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\Microsoft\Office\Common\COM Compatibility 下为特定的 CLSID 添加 Compatibility Flags,并将其值设为 0x00000400(即设置 Kill Bit)。 2、禁用 OLE 内容: 通过组策略(GPO)临时禁用 Office 文档中的 OLE 嵌入功能。

参考链接