Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-21509-handler — PowerShell-Skript zum Prüfen, Anwenden und Testen des Kill-Bit-Schutzes für die CVE-2026-21509 Microsoft Office Zero-Day-Schwachstelle, die Office 2016/2019/LTSC betrifft. | Kitploit
Tools/GitHubGitHub/suuhm/cve-2026-21509-handler
DefensivwerkzeugeSchwachstellenanalyseKonfigurationsprüfungIncident Response
GitHubsuuhm/cve-2026-21509-handler

CVE-2026-21509-handler

PowerShell-Skript zum Prüfen, Anwenden und Testen des Kill-Bit-Schutzes für die CVE-2026-21509 Microsoft Office Zero-Day-Schwachstelle, die Office 2016/2019/LTSC betrifft.

Repository anzeigen
81vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-21509 Office Kill-Bit-Manager

PowerShell-Skript zum Prüfen, Anwenden und Testen des Kill-Bit-Schutzes für die CVE-2026-21509 Microsoft Office Zero-Day-Schwachstelle, die Office 2016/2019/LTSC betrifft.

Was ist CVE-2026-21509?

Kritische RCE-Schwachstelle in der OLE/COM-Verarbeitung von Microsoft Office (CVSS 9.8). Aktiv von APT28 (Fancy Bear) über bösartige RTF/DOC-Dateien ausgenutzt, die auf das Shell.Explorer-COM-Objekt {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} abzielen.

Betroffen: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (vor den Patches vom 26. Januar 2026)

Funktionen

FunktionBeschreibung
Kill-Bit-PrüfungErkennt, ob der Schutz in der Registrierung aktiv ist
Auto-PatchSetzt das Kill-Bit für 32/64-Bit-Office
TestdateiErstellt eine RTF-Attrappe, um zu prüfen, ob das Kill-Bit das COM-Objekt blockiert
KB-PrüfungListet die Patches KB5002694/KB5002695 auf
WiederherstellungEntfernt das Kill-Bit (nach offiziellem Patch)
Auto-ErkennungIdentifiziert die Office-Architektur

Voraussetzungen

  • Windows 10/11 mit Office 2016+
  • PowerShell 5.1+ (integriert)
  • Administratorrechte (für die Registrierung erforderlich)

Installation

  1. Laden Sie CVE-2026-21509.ps1 herunter
  2. Rechtsklick → „Mit PowerShell ausführen" (als Administrator)
  3. Menügesteuert – keine Parameter erforderlich

Verwendung

root@kitploit:~
=== CVE-2026-21509 Office Kill-Bit-Verwaltung ===

  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
  
  Name: CVE-2026-21509.ps1
  ====================================================="

1. Kill-Bit-Status prüfen        [Zuerst empfohlen]
2. Kill-Bit-Schutz anwenden      [Falls fehlend]
3. Mit Dummy-COM-Datei testen    [Schutz verifizieren]
4. Kill-Bit entfernen (Wiederherstellung)    [Nach offiziellem Patch]
5. KB-Updates prüfen             [Patch-Status]
0. Beenden

Schnellstart-Workflow

root@kitploit:~
# 1. Status prüfen
Option 1 → „Kill-Bit FEHLT" = Verwundbar!

# 2. Schutz anwenden  
Option 2 → „GESCHÜTZT! 2 Registrierungseinträge gepatcht"

# 3. Mit Test verifizieren
Option 3 → Erstellt Test-RTF → In Word öffnen
✓ Kill-Bit funktioniert = „Objekt kann nicht aktiviert werden"
✗ Verwundbar = Objekt wird geladen

Ergebnisse der Testdatei

Kill-Bit-StatusWord-VerhaltenSchutz
Aktiv„Objekt kann nicht aktiviert werden" / Leerer Bereich✅ SICHER
InaktivCOM-Objekt wird geladen / potenzielle RCE⚠️ RISIKO

KB-Patches

KBOffice-VersionVeröffentlichung
KB5002694Office 2016/201926. Januar 2026
KB5002695LTSC 2021/2024, M36526. Januar 2026

Option 5 zeigt den Installationsstatus über Get-HotFix an.

Registrierungspfade

64-Bit-Office:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400

32-Bit-Office:

root@kitploit:~
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...

Fehlerbehebung

ProblemLösung
„Zugriff verweigert"Als Administrator ausführen
„Office nicht gefunden"Installation von Office 2016+ erforderlich
Testdatei „sicher", aber KB fehlt

Sicherheitshinweise

  • Das Kill-Bit blockiert NUR diese CLSID – andere Office-Funktionen sind nicht betroffen
  • Offizielle Patches setzen/entfernen das Kill-Bit automatisch
  • Die Testdatei ist SICHER – enthält keinen ausführbaren Code, nur einen CLSID-Verweis
  • Phishing bleibt gefährlich – Geschützte Ansicht aktiviert lassen

Nach dem Patchen

  1. ✅ KB5002694/95 über Windows Update / Update-Katalog installieren
  2. ✅ Option 4 → Kill-Bit entfernen (optional, der Patch übernimmt das)
  3. ✅ Testdatei aus %TEMP% löschen

Lizenz

MIT-Lizenz – Kostenlos für private und kommerzielle Nutzung.

Haftungsausschluss

Keine offizielle Microsoft-Software. Nutzung auf eigene Gefahr. Getestet auf Windows 10/11 mit Office 2016-2024.


⭐ Auf GitHub mit einem Stern markieren, falls hilfreich!
🐛 Probleme? Ein Issue eröffnen

Referenzen:
CISA KEV | MSRC | BornCity-Blog

Tool herunterladen
Kill-Bit funktioniert, KB trotzdem installieren
Legitime COM-Objekte defektVorübergehend – nach KB-Installation entfernen