CVE-Reproduktion: cve-2026-21509-office_security_bypass_reproduction
CVE-2026-21509 ist eine Schwachstelle zur Umgehung von Sicherheitsfunktionen in Microsoft Office, die es einem Angreifer ermöglicht, Protected View und OLE-Mitigationen (Object Linking and Embedding) zu umgehen. Der Fehler liegt darin, wie Office das Kill-Bit validiert — einen Registrierungsmechanismus, der gefährliche CLSIDs blockieren soll. Durch die Bereitstellung eines manipulierten OLE-Objekts mit einer geänderten CLSID oder durch Manipulation des Aktivierungskontexts kann ein Angreifer Office dazu bringen, einem eingebetteten Steuerelement zu vertrauen, das hätte blockiert werden sollen.
Grundursache: CWE-807 – Vertrauen auf nicht vertrauenswürdige Eingaben bei einer Sicherheitsentscheidung. Die Kill-Bit-Prüfung für COM/OLE-Objekte verwendet Daten, die ein Angreifer über dokumentebene Überschreibungen beeinflussen kann. Insbesondere kann die IDataObject- oder IOleObject-Implementierung in bestimmten Office-Dokumenten die Kill-Bit-Abfrage auf einen vom Angreifer kontrollierten Registrierungspfad umleiten oder eine GUID liefern, die die Blockliste vollständig umgeht.
Angriffsvektor:
| Product | Version / Build |
|---|---|
| Office 2016 | Alle Versionen vor KB5002711 |
| Office 2019 | Alle Versionen vor KB5002712 |
| Office 2021 | Alle Versionen vor KB5002713 |
| Office 2024 | Alle Versionen vor KB5002714 |
| Microsoft 365 Apps | Build vor 2501 (Januar 2026) |
exploit.py:
python exploit.py --output malicious.doc --payload "calc.exe"
Das Skript exploit.py in diesem Repository erzeugt eine manipulierte RTF/DOC-Datei, die:
{0002DF01-0000-0000-C000-000000000046} gesetzt ist (DHTML-Edit-Steuerelement – ein häufig als Waffe eingesetztes Steuerelement).\objdata- und \object-Gruppen im RTF manipuliert, um die Kill-Bit-Abfrage
während der Aktivierung zu umgehen.⚠ WARNUNG: Dieser PoC wird ausschließlich für autorisierte Sicherheitstests bereitgestellt. Setzen Sie ihn nicht gegen Systeme ein, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben.
Security Settings > Disable OLE Activation`.