Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
detect_CVE-2026-21509 — YARA-Regel und Python-Skript zur Erkennung potenzieller Exploits für die CVE-2026-21509-Schwachstelle in MS Office | Kitploit
Tools/GitHubGitHub/decalage2/detect_cve-2026-21509
SchwachstellenanalyseForensikMalware-Analyse
GitHubdecalage2/detect_cve-2026-21509

detect_CVE-2026-21509

YARA-Regel und Python-Skript zur Erkennung potenzieller Exploits für die CVE-2026-21509-Schwachstelle in MS Office

Repository anzeigen
317vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Erkennungen für die Schwachstelle CVE-2026-21509 in MS Office

Dieses Repository enthält eine YARA-Regel zur Erkennung von RTF-Dokumenten mit einem potenziellen Exploit für CVE-2026-21509 sowie ein Python-Skript, um zu prüfen, ob MS-Office-Dateien Shell.Explorer.1-OLE-Objekte enthalten, die mit dieser Schwachstelle in Zusammenhang stehen.

Weitere technische Details finden Sie unter https://decalage.info/CVE-2026-21509/.

YARA-Regel für RTF-Dateien

Diese Regel erkennt RTF-Dokumente, die Shell.Explorer.1-OLE-Objekte enthalten, welche zur Ausnutzung der Schwachstelle CVE-2026-21509 verwendet werden. Sie erkennt alle auf MalwareBazaar hochgeladenen Beispiele: https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/

Es gibt keinen triftigen Grund, warum legitime Dokumente ein solches OLE-Objekt einbetten sollten (das dazu dient, die Internet-Explorer-Engine in andere Anwendungen einzubetten), daher sollte es nur sehr wenige Fehlalarme geben.

Die YARA-Regel ist in zwei Versionen verfügbar:

  • CVE-2026-21509_RTF.yar, die Leerzeichen zwischen jedem Zeichen der CLSID-Zeichenfolge zulässt. Dies ist langsamer, verhält sich aber wie der RTF-Parser in MS Word, der solche Leerzeichen zulässt.
  • CVE-2026-21509_RTF_nows.yar ohne Leerzeichen. Diese Regel ist schneller, kann aber einige Erkennungen übersehen, wenn Leerzeichen oder Zeilenumbruchzeichen in die CLSID-Zeichenfolge eingefügt werden.
  • olecheck – Python-Skript zur Analyse von MS-Office-Dateien

    Gemäß der MS-Advisony https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 steht die Schwachstelle CVE-2026-21509 im Zusammenhang mit der CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B, die dem COM-Objekt „Shell.Explorer.1" entspricht, mit dem die veraltete Internet-Explorer-Engine (auch bekannt als Trident/MSHTML) aus jeder Anwendung geöffnet werden kann.

    Um CVE-2026-21509 aus einem MS-Office-Dokument auszunutzen, könnte man also entweder ein OLE-Objekt vom Typ „Shell.Explorer.1" verwenden oder eine externe Beziehung mit einer speziellen URL nutzen, die die Verwendung der Internet-Explorer-Engine auslöst, wie es bei CVE-2021-40444 mit „mhtml:"-URLs der Fall war.

    Dieses Skript versucht einfach, beide Fälle zu identifizieren.

    Tool herunterladen