## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DECALAGE2-DETECT_CVE-2026-21509
# Обнаружение уязвимости CVE-2026-21509 в MS Office
Этот репозиторий содержит YARA-правило для обнаружения RTF-документов с потенциальной эксплуатацией уязвимости CVE-2026-21509, а также Python-скрипт для проверки, содержат ли файлы MS Office OLE-объекты `Shell.Explorer.1`, которые связаны с этой уязвимостью.
Дополнительные технические подробности см. на https://decalage.info/CVE-2026-21509/.
## YARA-правило для RTF-файлов
Это правило сопоставляет RTF-документы, содержащие OLE-объекты `Shell.Explorer.1`, которые используются для эксплуатации уязвимости CVE-2026-21509. Оно обнаруживает все образцы, загруженные на MalwareBazaar: https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/
Нет веских причин для легитимных документов внедрять такой OLE-объект (который используется для встраивания движка Internet Explorer в другие приложения), поэтому ложных срабатываний должно быть очень мало.
YARA-правило представлено в двух версиях:
* `CVE-2026-21509_RTF.yar`, которая допускает пробельные символы между каждым символом строки CLSID. Это медленнее, но ведёт себя так же, как парсер RTF в MS Word, который допускает такие пробелы.
* `CVE-2026-21509_RTF_nows.yar` без пробелов. Это правило быстрее, но может пропустить некоторые обнаружения, если в строку CLSID вставлены пробелы или символы новой строки.