
PowerShell-Skript zum Prüfen, Anwenden und Testen des Kill-Bit-Schutzes für die CVE-2026-21509 Microsoft Office Zero-Day-Schwachstelle, die Office 2016/2019/LTSC betrifft.
PowerShell-Skript zum Prüfen, Anwenden und Testen des Kill-Bit-Schutzes für die CVE-2026-21509 Microsoft Office Zero-Day-Schwachstelle, die Office 2016/2019/LTSC betrifft.
Kritische RCE-Schwachstelle in der OLE/COM-Verarbeitung von Microsoft Office (CVSS 9.8). Aktiv von APT28 (Fancy Bear) über bösartige RTF/DOC-Dateien ausgenutzt, die auf das Shell.Explorer-COM-Objekt {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} abzielen.
Betroffen: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (vor den Patches vom 26. Januar 2026)
| Funktion | Beschreibung |
|---|---|
| Kill-Bit-Prüfung | Erkennt, ob der Schutz in der Registrierung aktiv ist |
| Auto-Patch | Setzt das Kill-Bit für 32/64-Bit-Office |
| Testdatei | Erstellt eine RTF-Attrappe, um zu prüfen, ob das Kill-Bit das COM-Objekt blockiert |
| KB-Prüfung | Listet die Patches KB5002694/KB5002695 auf |
| Wiederherstellung | Entfernt das Kill-Bit (nach offiziellem Patch) |
| Auto-Erkennung | Identifiziert die Office-Architektur |
CVE-2026-21509.ps1 herunter=== CVE-2026-21509 Office Kill-Bit-Verwaltung ===
░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
Name: CVE-2026-21509.ps1
====================================================="
1. Kill-Bit-Status prüfen [Zuerst empfohlen]
2. Kill-Bit-Schutz anwenden [Falls fehlend]
3. Mit Dummy-COM-Datei testen [Schutz verifizieren]
4. Kill-Bit entfernen (Wiederherstellung) [Nach offiziellem Patch]
5. KB-Updates prüfen [Patch-Status]
0. Beenden
# 1. Status prüfen
Option 1 → „Kill-Bit FEHLT" = Verwundbar!
# 2. Schutz anwenden
Option 2 → „GESCHÜTZT! 2 Registrierungseinträge gepatcht"
# 3. Mit Test verifizieren
Option 3 → Erstellt Test-RTF → In Word öffnen
✓ Kill-Bit funktioniert = „Objekt kann nicht aktiviert werden"
✗ Verwundbar = Objekt wird geladen
| Kill-Bit-Status | Word-Verhalten | Schutz |
|---|---|---|
| Aktiv | „Objekt kann nicht aktiviert werden" / Leerer Bereich | ✅ SICHER |
| Inaktiv | COM-Objekt wird geladen / potenzielle RCE | ⚠️ RISIKO |
| KB | Office-Version | Veröffentlichung |
|---|---|---|
| KB5002694 | Office 2016/2019 | 26. Januar 2026 |
| KB5002695 | LTSC 2021/2024, M365 | 26. Januar 2026 |
Option 5 zeigt den Installationsstatus über Get-HotFix an.
64-Bit-Office:
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400
32-Bit-Office:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
| Problem | Lösung |
|---|---|
| „Zugriff verweigert" | Als Administrator ausführen |
| „Office nicht gefunden" | Installation von Office 2016+ erforderlich |
| Testdatei „sicher", aber KB fehlt |
%TEMP% löschenMIT-Lizenz – Kostenlos für private und kommerzielle Nutzung.
Keine offizielle Microsoft-Software. Nutzung auf eigene Gefahr. Getestet auf Windows 10/11 mit Office 2016-2024.
⭐ Auf GitHub mit einem Stern markieren, falls hilfreich!
🐛 Probleme? Ein Issue eröffnen
Referenzen:
CISA KEV | MSRC | BornCity-Blog
| Kill-Bit funktioniert, KB trotzdem installieren |
| Legitime COM-Objekte defekt | Vorübergehend – nach KB-Installation entfernen |