Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-21509-PoC — # Bildungstechnischer PoC zur Erzeugung eines harmlosen DOCX mit Dummy-OLE-Artefakten zum Testen der EDR/AV-Sichtbarkeit, von ASR-Regeln und der Sandbox-Analyse für CVE-2026-21509. Nur für isolierte Labore. | Kitploit
Tools/GitHubGitHub/gavz/cve-2026-21509-poc
DefensivwerkzeugeSchwachstellenanalyseMalware-AnalyseLernen & BildungLabs & Praxis
GitHubgavz/cve-2026-21509-poc

CVE-2026-21509-PoC

# Bildungstechnischer PoC zur Erzeugung eines harmlosen DOCX mit Dummy-OLE-Artefakten zum Testen der EDR/AV-Sichtbarkeit, von ASR-Regeln und der Sandbox-Analyse für CVE-2026-21509. Nur für isolierte Labore.

Repository anzeigen
20115vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-21509 — Pädagogischer Dummy-PoC für Defender-Sichtbarkeit

⚠️ Dieses Repository stellt einen harmlosen, nicht-exploitativen Proof of Concept bereit.
Sein Zweck ist die Unterstützung von defensiver Forschung, EDR/AV-Sichtbarkeitstests und Schulungen.
Es exploitiert CVE‑2026‑21509 nicht und enthält nur Dummy-OLE-Artefakte.


📝 Überblick

Dieses Repository enthält einen pädagogischen PoC, der strukturelle Marker im Zusammenhang mit CVE‑2026‑21509 simuliert, einer Sicherheitsfunktionsumgehung in Microsoft Office.
Der PoC erzeugt eine harmlose DOCX-Datei mit eingebetteten Dummy-OLE-Komponenten für Telemetriebeobachtung, Sandbox-Analyse, EDR-Regelvalidierung und SOC-Schulungen.

Nichts in diesem Repository ist bösartig.
Keine Codeausführung, keine Exploit-Kette, keine schädlichen Objekte.


📌 Über CVE‑2026‑21509

CVE‑2026‑21509 ist eine Sicherheitsfunktionsumgehung in Microsoft Office, die durch Vertrauen auf nicht vertrauenswürdige Eingaben bei einer Sicherheitsentscheidung verursacht wird und es einem nicht autorisierten Angreifer ermöglicht, OLE-Schutzmechanismen lokal zu umgehen, nachdem der Benutzer ein präpariertes Dokument geöffnet hat. 1

Die Schwachstelle:

  • Ermöglicht die Umgehung von OLE-Mitigationen in Microsoft Office und Microsoft 365 Apps. 2
  • Erfordert Benutzerinteraktion (das Opfer muss die Datei öffnen). 2
  • Der Vorschaubereich ist kein Angriffsvektor. 2
  • Hat einen CVSS-v3.1-Score von 7.8 (Hoch). 1
  • Ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) enthalten. 1

Betroffene Produktfamilien

Laut Microsoft und mehreren Advisorys sind die folgenden Produkte betroffen:

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps für Unternehmen 2

🎯 Zweck dieses PoC

Dieses Projekt existiert nur, um:

  • Blue Teams beim Verständnis von Office-Dateistrukturen im Zusammenhang mit OLE zu helfen.
  • Eine sichere Beispieldatei zum Testen bereitzustellen:
    • EDR-Erkennungen
    • ASR-Regeln (Attack Surface Reduction)
    • MOTW/Protected-View-Verhalten
    • Sandbox-Analyse-Workflows
  • SOC-Analysten in der dokumentbasierten Bedrohungssuche zu schulen.

Noch einmal:

❗ Dieser PoC exploitiert CVE‑2026‑21509 NICHT.
Er simuliert nur harmlose strukturelle Muster für Lern- und Erkennungstests.


🔍 Untersuchen der DOCX mit 7‑Zip

Sie können die erzeugte Datei mit 7‑Zip analysieren:

  1. Rechtsklick auf die Datei → Archiv öffnen (7‑Zip)
  2. Interne ZIP-Struktur untersuchen:
    • word/document.xml
    • word/_rels/document.xml.rels
    • word/embeddings/ (Dummy-oleObjectX.bin)
  3. Für Offline-Analyse, Signatur-Entwicklung usw. extrahieren.

Dies hilft Verteidigern, Objektbeziehungen in Office-Dokumenten ohne Risiko zu verstehen.


🧪 Blue-Team-/EDR-Checkliste

Beim Öffnen der Dummy-DOCX in einer isolierten Umgebung achten Sie auf:

  • Das Verhalten von Office beim Lesen von OLE-Beziehungen
  • Registrierungszugriffe im Zusammenhang mit COM/OLE-Richtlinienprüfungen
  • ASR-Regelauslösungen
  • EDR-Telemetrie für:
    • OLE-Objekt-Parsing
    • Office-Vertrauensrichtlinien-Bewertungen
    • Protected-View-Übergänge
    • Unerwartete Modulladungen

Referenzieren Sie die OLE/COM-Verhaltensmuster, die im Microsoft-Advisory und in der Analyse von CVE‑2026‑21509 erläutert werden. 3


🔧 Mitigation (Kontext der realen Schwachstelle)

Microsoft hat veröffentlicht:

  • Außerplanmäßige Patches für mehrere Office-Versionen. 2
  • Serverseitige Schutzmaßnahmen für Office 2021+ (Neustart erforderlich). 2
  • Temporäre registrierungsbasierte COM-Kill-Bit-Mitigation für Office 2016/2019, bis Patches ausgerollt werden. 2

CISA verlangt von Organisationen, die Mitigationen bis zur im KEV-Katalog aufgeführten Frist anzuwenden. 1


⚖️ Rechtlicher und ethischer Hinweis

  • Verwenden Sie nur in isolierten Laborumgebungen.
  • Senden Sie die Datei nicht an Produktions-Mailboxen oder Endpunkte.
  • Die Maintainer sind nicht verantwortlich für Missbrauch.
  • Dieser PoC enthält keine bösartigen Payloads, keine Exploit-Kette, keine schädliche Logik.

📚 Referenzen

  • NVD-Eintrag zu CVE‑2026‑21509 1
  • BleepingComputer-Analyse des außerplanmäßigen Patches 2
  • TechRepublic-Tiefenanalyse des OLE-Bypasses 3
  • SecurityWeek-Überblick zur Ausnutzung 4

📄 Lizenz

Dieses Projekt wird ausschließlich für Forschungs- und Bildungszwecke bereitgestellt.

Tool herunterladen