Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Ashwesker-CVE-2026-21509 — Proof-of-Concept-Exploit für die Umgehung von Microsoft-Office-Sicherheitsfunktionen (CVE-2026-21509). Erzeugt schädliche DOCX-Dateien mit eingebetteten OLE-Objekten, um Sicherheitskontrollen zu testen und Patches zu validieren. | Kitploit
Tools/GitHubGitHub/kimstars/ashwesker-cve-2026-21509
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPhishingMalware-Analyse
GitHubkimstars/ashwesker-cve-2026-21509

Ashwesker-CVE-2026-21509

Proof-of-Concept-Exploit für die Umgehung von Microsoft-Office-Sicherheitsfunktionen (CVE-2026-21509). Erzeugt schädliche DOCX-Dateien mit eingebetteten OLE-Objekten, um Sicherheitskontrollen zu testen und Patches zu validieren.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
11189vor 7 MonatenNoch nicht geprüft
Teilen

🛡️ CVE-2026-21509 — Microsoft Office Zero-Day

OFFICE

Status: Aktiv ausgenutzt → Notfall-Patch veröffentlicht Schweregrad: 🔴 Hoch Risikotyp: Umgehung von Sicherheitsfunktionen


🔍 Was ist das?

CVE-2026-21509 ist eine schwerwiegende Schwachstelle in Microsoft Office, die es Angreifern ermöglicht, integrierte Sicherheitsfunktionen zu umgehen, indem Office dazu gebracht wird, schädlichen Dateien zu vertrauen.

Sobald diese Dateien geöffnet werden, können sie:

  • Sicherheitskontrollen umgehen
  • Versteckte eingebettete Inhalte laden
  • Folgeangriffe wie die Installation von Malware ermöglichen

📌 Wichtige Details

FeldWert
CVE-IDCVE-2026-21509
KategorieUmgehung von Sicherheitsfunktionen
AusnutzungIn freier Wildbahn bestätigt
BenutzerinteraktionErforderlich (Datei muss geöffnet werden)
Vorschaufenster❌ Nicht betroffen

💻 Betroffene Produkte

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

⚠️ Wie Angriffe funktionieren

Angreifer senden schädliche Word- oder Excel-Dokumente per Phishing oder Social Engineering. Wenn ein Benutzer die Datei öffnet, werden die Vertrauensmechanismen von Office umgangen — wodurch es einfacher wird, schädliche Inhalte auszuführen.


🛠️ Verwendung & Test

  1. Installieren: pip install python-docx olefile

  2. Ausführen: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID

  3. Testen: Öffnen Sie test.docx in einer verwundbaren Office-VM (vor Patch). Überwachen Sie mit ProcMon; wenn der Bypass funktioniert, lädt OLE ohne Blockierungsmeldung.

  4. Erweitern:

    • Verwenden Sie oletools (pip install oletools): rtfobj zum Erstellen von RTF-OLE oder olevba zum Hinzufügen von VBA-Autostart.
    • Ersetzen Sie die CLSID durch unsicheres COM (z. B. MSCOMCTL.OCX-Steuerelemente) aus OleViewDotNet.
    • Für vollständigen Bypass: ActiveX mit schädlichen Eigenschaften einbetten (recherchieren Sie OLE-Exploits wie CVE-2017-11882 für Muster).
    • Registry-Kill-Bit anwenden (wie im Advisory) → erneut testen, um die Blockierung zu bestätigen.

Wenn der Python-PoC für CVE-2026-21509 erfolgreich funktioniert (auf einem System mit den erforderlichen Bibliotheken), sehen Sie Schritt für Schritt genau Folgendes:

1. Ausführen des Skripts (Terminal-Ausgabe)

root@kitploit:~
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B

Erwartete Erfolgsausgabe:

root@kitploit:~
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
  • Wichtige Anzeichen:
    • Keine Fehler (z. B. kein ImportError, OSError oder XML-Probleme).
    • Zwei Dateien werden erstellt: test.docx (das schädliche Dokument) und embedded_ole.bin (der OLE-Stream als Referenz).
    • Das Skript läuft in Sekunden (schnelle Dateigenerierung).

Bei einem Fehler (z. B. fehlendes python-docx oder olefile):

root@kitploit:~
ModuleNotFoundError: No module named 'docx'

Behebung: pip install python-docx olefile

2. Öffnen der generierten DOCX in verwundbarem Office

  • Auf verwundbarem Office (vor dem Patch vom 26. Januar 2026, z. B. ungepatchtes Office 2016/2019):

    • Die Datei öffnet normal (keine Protected-View-Eingabeaufforderung bei Bypass, keine „Blockierte“-OLE-Warnung).
    • Das eingebettete OLE-Objekt lädt still oder zeigt einen Platzhalter für Symbol/Inhalt.
    • Erfolgsindikatoren (über Überwachungstools):
      • ProcMon (Process Monitor): Suchen Sie nach OLE-bezogenen Registry-Lesezugriffen (z. B. unter HKCR\CLSID\{EAB22AC3-...}) ohne Blockierungsereignisse.
      • Kein „Sicherheitswarnung“-Dialog für OLE-Steuerelemente.
      • Wenn der Payload erweitert ist (z. B. mit VBA oder Shellcode in echter Forschung): Potenzielle Codeausführung (z. B. calc.exe erscheint, Datei wird geschrieben usw.).
    • Visuell: Das Dokument zeigt Ihren Text („Test document...“) + ein eingebettetes Objektsymbol/-feld (kann als leer oder „Paket“ erscheinen).
  • Auf gepatchtem Office (oder mit angewendetem Registry-Kill-Bit):

    • OLE-Objekt wird blockiert: „Dieses Objekt kann nicht erstellt werden“ oder ähnliche Warnung.
    • Dokument öffnet, aber eingebetteter Inhalt kann nicht geladen werden (graues Feld oder Fehlerplatzhalter).

Kurze Übersichtstabelle

SchrittWas Sie sehen (Erfolg)Was es bedeutet
Skriptausführung„Generated malicious DOCX: test.docx“Datei erfolgreich erstellt
OLE-Bin gespeichertDatei „embedded_ole.bin“ erscheintOLE-Stream bereit zum Einbetten
Öffnen in verwundbarem OfficeKeine Blockierung/Aufforderung; OLE lädt oder Symbol erscheintBypass funktioniert (Sicherheitsentscheidung übersprungen)
Öffnen in gepatchtem OfficeWarnung/Blockierungsmeldung oder grauer PlatzhalterPatch/Registry-Fix ist wirksam

Profi-Tipps:

  • Testen Sie in einem Windows-VM-Snapshot (deaktivieren Sie Defender vorübergehend für Forschungszwecke).
  • Erweitern: Verwenden Sie oletools, um die DOCX zu untersuchen (olevba test.docx oder rtfobj) und echte schädliche OLE-Daten hinzuzufügen.
  • Wenn kein OLE lädt: Die CLSID könnte ungültig sein — ersetzen Sie sie durch eine bekannte unsichere aus OleViewDotNet.exe (kostenloses Tool).

Patchen Sie Office sofort, wenn Sie betroffen sind! Wenn Sie es ausführen und spezifische Ausgaben/Fehler erhalten, fügen Sie diese hier zur Fehlerbehebung ein. 😈


🛠️ Fix & Schadensbegrenzung

✅ Patch-Status

  • Microsoft hat Notfall-Updates außerhalb des Zyklus im Januar 2026 veröffentlicht.
  • Microsoft-365-Benutzer müssen in der Regel nur Office neu starten.
  • Office-2016/2019-Benutzer müssen das Update manuell installieren.

🔒 Temporärer Schutz (falls ungepatcht)

  • Registry-basierte Schadensbegrenzungen sind verfügbar, um schädliches Verhalten bis zum Patchen zu blockieren.

⚠️ Haftungsausschluss:

Diese Informationen dienen ausschließlich der Sensibilisierung und defensiven Sicherheitszwecken. Es wird keine Haftung für Missbrauch oder Ungenauigkeiten übernommen.

Tool herunterladen