
# سكربت PowerShell للتحقق من حماية Kill-Bit وتطبيقها واختبارها لثغرة CVE-2026-21509 في Microsoft Office والتي تؤثر على Office 2016/2019/LTSC.
نص برمجي PowerShell للتحقق من حماية Kill-Bit وتطبيقها واختبارها لثغرة CVE-2026-21509 في Microsoft Office، وهي ثغرة يوم الصفر التي تؤثر على Office 2016/2019/LTSC.
ثغرة RCE حرجة في معالجة OLE/COM في Microsoft Office (CVSS 9.8). تم استغلالها بنشاط من قبل APT28 (Fancy Bear) عبر ملفات RTF/DOC خبيثة تستهدف كائن COM الخاص بـ Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.
المتأثرون: Office 2016، 2019، LTSC 2021/2024، تطبيقات Microsoft 365 (قبل تصحيحات 26 يناير 2026)
| الميزة | الوصف |
|---|---|
| فحص Kill-Bit | يكتشف ما إذا كانت الحماية نشطة في السجل |
| التصحيح التلقائي | يضبط Kill-Bit لإصدارات Office 32/64 بت |
| ملف الاختبار | ينشئ ملف RTF تجريبي للتحقق من أن Kill-Bit يحظر كائن COM |
| فحص KB | يعرض تصحيحات KB5002694/KB5002695 |
| الاستعادة | يزيل Kill-Bit (بعد التصحيح الرسمي) |
| الكشف التلقائي | يحدد بنية Office |
CVE-2026-21509.ps1=== CVE-2026-21509 Office Kill-Bit Management ===
░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
Name: CVE-2026-21509.ps1
====================================================="
1. فحص حالة Kill-Bit [يُنصح به أولاً]
2. تطبيق حماية Kill-Bit [إذا كانت مفقودة]
3. الاختبار بملف COM تجريبي [تحقق من الحماية]
4. إزالة Kill-Bit (استعادة) [بعد التصحيح الرسمي]
5. فحص تحديثات KB [حالة التصحيح]
0. خروج
# 1. فحص الحالة
الخيار 1 ← "Kill-Bit MISSING" = عرضة للخطر!
# 2. تطبيق الحماية
الخيار 2 ← "PROTECTED! 2 registry entries patched"
# 3. التحقق بالاختبار
الخيار 3 ← إنشاء ملف RTF تجريبي ← فتحه في Word
✓ يعمل Kill-Bit = "Object cannot be activated"
✗ عرضة للخطر = يتم تحميل الكائن
| حالة Kill-Bit | سلوك Word | الحماية |
|---|---|---|
| نشط | "لا يمكن تنشيط الكائن" / منطقة فارغة | ✅ آمن |
| غير نشط | يتم تحميل كائن COM / احتمالية RCE | ⚠️ خطر |
| KB | إصدار Office | الإصدار |
|---|---|---|
| KB5002694 | Office 2016/2019 | 26 يناير 2026 |
| KB5002695 | LTSC 2021/2024، M365 | 26 يناير 2026 |
الخيار 5 يعرض حالة التثبيت عبر Get-HotFix.
Office 64 بت:
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400
Office 32 بت:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
| المشكلة | الحل |
|---|---|
| "Access denied" | قم بالتشغيل كـ مسؤول |
| "Office not found" | يتطلب تثبيت Office 2016+ |
| ملف الاختبار "آمن" لكن KB مفقود | يعمل Kill-Bit، قم بتثبيت KB على أي حال |
| كائنات COM الشرعية معطلة | مؤقت - قم بالإزالة بعد تثبيت KB |
%TEMP%MIT License - مجاني للاستخدام الشخصي/التجاري.
ليس برنامج Microsoft رسميًا. استخدمه على مسؤوليتك الخاصة. تم اختباره على Windows 10/11 مع Office 2016-2024.
⭐ امنح نجمة على GitHub إذا كان مفيدًا!
🐛 مشاكل؟ افتح مشكلة
المراجع:
CISA KEV | MSRC | BornCity Blog