CVE-2026-21509
Vulnerabilidad de omisión de la característica de seguridad en Microsoft Office
- Publicado
- 26 ene 2026
- Actualizado
- 30 jul 2026
- Asignación de CNA
- microsoft
- Evidencia observada
- 26 ene 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Dependencia de entradas no confiables en una decisión de seguridad en Microsoft Office permite a un atacante no autorizado eludir una característica de seguridad localmente.
Fuentes
12- detect_CVE-2026-21509Detección
Regla YARA y script de Python para detectar posibles exploits de la vulnerabilidad CVE-2026-21509 en MS Office
- CVE-2026-21509-PoCInvestigación
PoC educativo que genera un DOCX inofensivo con artefactos OLE ficticios para probar la visibilidad de EDR/AV, las reglas ASR y el análisis en sandbox para CVE-2026-21509. Solo para laboratorios aislados.
Prueba de concepto de explotación para la omisión de la función de seguridad de Microsoft Office (CVE-2026-21509). Genera archivos DOCX maliciosos con objetos OLE incrustados para probar los controles de seguridad y validar parches.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.