
Proof-of-Concept-Exploit für die Umgehung von Microsoft-Office-Sicherheitsfunktionen (CVE-2026-21509). Erzeugt schädliche DOCX-Dateien mit eingebetteten OLE-Objekten, um Sicherheitskontrollen zu testen und Patches zu validieren.

Status: Aktiv ausgenutzt → Notfall-Patch veröffentlicht Schweregrad: 🔴 Hoch Risikotyp: Umgehung von Sicherheitsfunktionen
CVE-2026-21509 ist eine schwerwiegende Schwachstelle in Microsoft Office, die es Angreifern ermöglicht, integrierte Sicherheitsfunktionen zu umgehen, indem Office dazu gebracht wird, schädlichen Dateien zu vertrauen.
Sobald diese Dateien geöffnet werden, können sie:
| Feld | Wert |
|---|
| CVE-ID | CVE-2026-21509 |
| Kategorie | Umgehung von Sicherheitsfunktionen |
| Ausnutzung | In freier Wildbahn bestätigt |
| Benutzerinteraktion | Erforderlich (Datei muss geöffnet werden) |
| Vorschaufenster | ❌ Nicht betroffen |
Angreifer senden schädliche Word- oder Excel-Dokumente per Phishing oder Social Engineering. Wenn ein Benutzer die Datei öffnet, werden die Vertrauensmechanismen von Office umgangen — wodurch es einfacher wird, schädliche Inhalte auszuführen.
Installieren: pip install python-docx olefile
Ausführen: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
Testen: Öffnen Sie test.docx in einer verwundbaren Office-VM (vor Patch). Überwachen Sie mit ProcMon; wenn der Bypass funktioniert, lädt OLE ohne Blockierungsmeldung.
Erweitern:
oletools (pip install oletools): rtfobj zum Erstellen von RTF-OLE oder olevba zum Hinzufügen von VBA-Autostart.Wenn der Python-PoC für CVE-2026-21509 erfolgreich funktioniert (auf einem System mit den erforderlichen Bibliotheken), sehen Sie Schritt für Schritt genau Folgendes:
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
Erwartete Erfolgsausgabe:
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError, OSError oder XML-Probleme).test.docx (das schädliche Dokument) und embedded_ole.bin (der OLE-Stream als Referenz).Bei einem Fehler (z. B. fehlendes python-docx oder olefile):
ModuleNotFoundError: No module named 'docx'
Behebung: pip install python-docx olefile
Auf verwundbarem Office (vor dem Patch vom 26. Januar 2026, z. B. ungepatchtes Office 2016/2019):
HKCR\CLSID\{EAB22AC3-...}) ohne Blockierungsereignisse.Auf gepatchtem Office (oder mit angewendetem Registry-Kill-Bit):
| Schritt | Was Sie sehen (Erfolg) | Was es bedeutet |
|---|---|---|
| Skriptausführung | „Generated malicious DOCX: test.docx“ | Datei erfolgreich erstellt |
| OLE-Bin gespeichert | Datei „embedded_ole.bin“ erscheint | OLE-Stream bereit zum Einbetten |
| Öffnen in verwundbarem Office | Keine Blockierung/Aufforderung; OLE lädt oder Symbol erscheint | Bypass funktioniert (Sicherheitsentscheidung übersprungen) |
| Öffnen in gepatchtem Office | Warnung/Blockierungsmeldung oder grauer Platzhalter | Patch/Registry-Fix ist wirksam |
Profi-Tipps:
oletools, um die DOCX zu untersuchen (olevba test.docx oder rtfobj) und echte schädliche OLE-Daten hinzuzufügen.OleViewDotNet.exe (kostenloses Tool).Patchen Sie Office sofort, wenn Sie betroffen sind! Wenn Sie es ausführen und spezifische Ausgaben/Fehler erhalten, fügen Sie diese hier zur Fehlerbehebung ein. 😈
Diese Informationen dienen ausschließlich der Sensibilisierung und defensiven Sicherheitszwecken. Es wird keine Haftung für Missbrauch oder Ungenauigkeiten übernommen.