Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-21509-PoC — # نموذج إثبات مفهوم تعليمي يولّد ملف DOCX غير ضار يحتوي على قطع أثرية OLE وهمية لاختبار رؤية EDR/AV، وقواعد ASR، وتحليل بيئة العزل المعزولة لـ CVE-2026-21509. للاستخدام في المختبرات المعزولة فقط. | Kitploit
أدوات/GitHubGitHub/gavz/cve-2026-21509-poc
أدوات دفاعيةتحليل الثغرات الأمنيةتحليل البرمجيات الخبيثةالتعلم والتعليممختبرات وتدريب عملي
GitHubgavz/cve-2026-21509-poc

CVE-2026-21509-PoC

# نموذج إثبات مفهوم تعليمي يولّد ملف DOCX غير ضار يحتوي على قطع أثرية OLE وهمية لاختبار رؤية EDR/AV، وقواعد ASR، وتحليل بيئة العزل المعزولة لـ CVE-2026-21509. للاستخدام في المختبرات المعزولة فقط.

عرض المستودع
2011منذ 7 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-21509 — PoC تعليمي وهمي لرؤية Defender

⚠️ يوفّر هذا المستودع إثبات مفهوم غير ضار وغير استغلالي.
الغرض منه دعم البحث الدفاعي، واختبار رؤية EDR/AV، والتدريب.
لا يستغل CVE‑2026‑21509 ويحتوي فقط على مصنوعات OLE وهمية.


📝 نظرة عامة

يحتوي هذا المستودع على PoC تعليمي يحاكي مؤشرات بنيوية مرتبطة بـ CVE‑2026‑21509، وهي ثغرة تجاوز ميزة أمنية في Microsoft Office.
يولّد الـ PoC ملف DOCX غير ضار يحتوي على مكونات OLE مدمجة وهمية لأغراض مراقبة التليمترية، وتحليل بيئة العزل (Sandbox)، والتحقق من قواعد EDR، وتدريب SOC.

لا يوجد أي شيء ضار في هذا المستودع.
لا تنفيذ كود، لا سلسلة استغلال، لا كائنات ضارة.


📌 حول CVE‑2026‑21509

CVE‑2026‑21509 هي تجاوز ميزة أمنية في Microsoft Office ناتجة عن الاعتماد على مدخلات غير موثوقة في قرار أمني، مما يسمح لمهاجم غير مصرح له بتجاوز حمايات OLE محليًا بعد أن يفتح المستخدم مستندًا مُعدًا بعناية. 1

الثغرة:

  • تسمح بتجاوز تخفيفات OLE في Microsoft Office وتطبيقات Microsoft 365. 2
  • تتطلب تفاعل المستخدم (يجب على الضحية فتح الملف). 2
  • جزء المعاينة (Preview Pane) ليس ناقل هجوم. 2
  • لديها درجة CVSS v3.1 تبلغ 7.8 (عالية). 1
  • مدرجة في كتالوج CISA للثغرات المستغلة المعروفة (KEV). 1

عائلات المنتجات المتأثرة

وفقًا لمايكروسوفت وعدة نصائح أمنية، تتأثر الإصدارات التالية:

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • تطبيقات Microsoft 365 للمؤسسات 2

🎯 الغرض من هذا الـ PoC

يوجد هذا المشروع فقط من أجل:

  • مساعدة الفرق الزرقاء على فهم هياكل ملفات Office المتعلقة بـ OLE.
  • توفير عينة آمنة لاختبار:
    • كشوفات EDR
    • قواعد ASR (تقليل سطح الهجوم)
    • سلوك MOTW/العرض المحمي
    • سير عمل تحليل بيئة العزل (Sandbox)
  • تدريب محللي SOC على الصيد التهديدي القائم على المستندات.

مرة أخرى:

❗ هذا الـ PoC لا يستغل CVE‑2026‑21509.
إنه يحاكي فقط أنماطًا بنيوية غير ضارة لأغراض التعلم واختبار الكشف.


🔍 فحص ملف DOCX باستخدام 7‑Zip

يمكنك تحليل الملف المُولّد باستخدام 7‑Zip:

  1. انقر بزر الماوس الأيمن على الملف → فتح الأرشيف (7‑Zip)
  2. افحص بنية ZIP الداخلية:
    • word/document.xml
    • word/_rels/document.xml.rels
    • word/embeddings/ (ملف oleObjectX.bin وهمي)
  3. استخرج للتحليل دون اتصال، تطوير التوقيعات، إلخ.

يساعد هذا المدافعين على فهم علاقات الكائنات داخل مستندات Office بدون مخاطر.


🧪 قائمة تحقق الفريق الأزرق / EDR

عند فتح ملف DOCX الوهمي في بيئة معزولة، راقب ما يلي:

  • سلوك Office عند قراءة علاقات OLE
  • الوصول إلى السجل المتعلق بفحوصات سياسة COM/OLE
  • مشغلات قواعد ASR
  • تليمترية EDR لما يلي:
    • تحليل كائنات OLE
    • تقييمات سياسة الثقة في Office
    • انتقالات العرض المحمي
    • أي تحميل وحدات غير متوقع

ارجع إلى أنماط سلوك OLE/COM الموضحة في نشرة مايكروسوفت وتحليل CVE‑2026‑21509. 3


🔧 التخفيف (سياق الثغرة الحقيقي)

أصدرت مايكروسوفت:

  • تصحيحات خارج النطاق (Out-of-band) لإصدارات متعددة من Office. 2
  • حمايات على مستوى الخدمة لـ Office 2021+ (يتطلب إعادة تشغيل). 2
  • تخفيف مؤقت قائم على السجل عبر COM kill-bit لـ Office 2016/2019 حتى يتم نشر التصحيحات. 2

تطلب CISA من المؤسسات تطبيق التخفيفات قبل الموعد النهائي المدرج في كتالوج KEV. 1


⚖️ إشعار قانوني وأخلاقي

  • استخدم فقط في بيئات المختبرات المعزولة.
  • لا ترسل الملف إلى صناديق البريد أو نقاط النهاية في بيئة الإنتاج.
  • القائمون على الصيانة غير مسؤولين عن سوء الاستخدام.
  • يتضمن هذا الـ PoC لا حمولات ضارة، لا سلسلة استغلال، لا منطق ضار.

📚 المراجع

  • إدخال NVD لـ CVE‑2026‑21509 1
  • تحليل BleepingComputer للتصحيح خارج النطاق 2
  • تحليل TechRepublic المتعمق لتجاوز OLE 3
  • نظرة عامة على الاستغلال من SecurityWeek 4

📄 الترخيص

يُوفَّر هذا المشروع strictly لأغراض البحث والتعليم.

تنزيل الأداة