Insufficient granularity of access control in Microsoft Office Click-To-Run allows an authorized attacker to elevate privileges locally.
CVE-2026-35436 is a privilege escalation vulnerability in Microsoft Office Click-To-Run with a CVSS score of 8.8, allowing authorized local attackers to elevate privileges through insufficient access control granularity. This vulnerability poses significant risk to Saudi organizations relying on Microsoft Office for critical operations. While no public exploit is currently available, the lack of a patch requires immediate compensating controls and monitoring.
Immediate Actions:
1. Inventory all Microsoft Office Click-To-Run installations across the organization
2. Restrict local administrative access and enforce principle of least privilege for all user accounts
3. Implement application whitelisting to control Office process execution
4. Enable Windows Defender Application Guard for Office applications in high-risk environments
Compensating Controls (until patch available):
5. Deploy endpoint detection and response (EDR) solutions to monitor Office process behavior and privilege escalation attempts
6. Implement file integrity monitoring on Office installation directories
7. Configure Windows Event Log auditing for privilege escalation events (Event ID 4688, 4689)
8. Restrict Office macro execution policies and disable VBA in untrusted documents
9. Enforce code integrity policies and disable kernel-mode driver installation
Detection Rules:
10. Monitor for unusual Office child processes spawning with elevated privileges
11. Alert on Office processes accessing LSASS or other sensitive system processes
12. Track modifications to Office Click-To-Run registry keys and installation paths
13. Monitor for Office processes attempting to write to System32 or Program Files directories
14. Subscribe to Microsoft security advisories for patch availability and apply immediately upon release
الإجراءات الفورية:
1. حصر جميع تثبيتات Microsoft Office Click-To-Run عبر المنظمة
2. تقييد الوصول الإداري المحلي وفرض مبدأ الحد الأدنى من الامتيازات لجميع حسابات المستخدمين
3. تطبيق قائمة التطبيقات المسموحة للتحكم في تنفيذ عمليات Office
4. تفعيل Windows Defender Application Guard لتطبيقات Office في البيئات عالية المخاطر
الضوابط التعويضية (حتى توفر التصحيح):
5. نشر حلول الكشف والاستجابة على نقاط النهاية (EDR) لمراقبة سلوك عمليات Office ومحاولات تصعيد الامتيازات
6. تطبيق مراقبة سلامة الملفات على مجلدات تثبيت Office
7. تكوين تدقيق سجل أحداث Windows لأحداث تصعيد الامتيازات (معرف الحدث 4688، 4689)
8. تقييد سياسات تنفيذ وحدات Office الماكرو وتعطيل VBA في المستندات غير الموثوقة
9. فرض سياسات سلامة الكود وتعطيل تثبيت برامج تشغيل وضع النواة
قواعد الكشف:
10. مراقبة عمليات Office الفرعية غير العادية التي تعمل بامتيازات مرتفعة
11. التنبيه على عمليات Office التي تحاول الوصول إلى LSASS أو عمليات النظام الحساسة الأخرى
12. تتبع التعديلات على مفاتيح تسجيل Office Click-To-Run ومسارات التثبيت
13. مراقبة عمليات Office التي تحاول الكتابة إلى مجلدات System32 أو Program Files
14. الاشتراك في تنبيهات أمان Microsoft وتطبيق التصحيحات فورًا عند توفرها