Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21509-PoC — PoC educativo que genera un DOCX inofensivo con artefactos OLE ficticios para probar la visibilidad de EDR/AV, las reglas ASR y el análisis en sandbox para CVE-2026-21509. Solo para laboratorios aislados. | Kitploit
Herramientas/GitHubGitHub/gavz/cve-2026-21509-poc
Herramientas DefensivasAnálisis de VulnerabilidadesAnálisis de MalwareAprendizaje y EducaciónLabs y Práctica
GitHubgavz/cve-2026-21509-poc

CVE-2026-21509-PoC

PoC educativo que genera un DOCX inofensivo con artefactos OLE ficticios para probar la visibilidad de EDR/AV, las reglas ASR y el análisis en sandbox para CVE-2026-21509. Solo para laboratorios aislados.

Ver Repositorio
2011hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-21509 — PoC Educativo Simulado para Visibilidad de Defensores

⚠️ Este repositorio proporciona una Prueba de Concepto inofensiva y no explotable.
Su propósito es apoyar la investigación defensiva, las pruebas de visibilidad de EDR/AV y la formación.
No explota CVE‑2026‑21509 y contiene únicamente artefactos OLE simulados.


📝 Descripción general

Este repositorio contiene un PoC educativo que simula marcadores estructurales relacionados con CVE‑2026‑21509, una vulnerabilidad de omisión de funciones de seguridad en Microsoft Office.
El PoC genera un archivo DOCX inofensivo que contiene componentes OLE incrustados simulados para la observación de telemetría, el análisis en sandbox, la validación de reglas EDR y la formación de SOC.

Nada en este repositorio es malicioso.
Sin ejecución de código, sin cadena de explotación, sin objetos dañinos.


📌 Acerca de CVE‑2026‑21509

CVE‑2026‑21509 es una omisión de funciones de seguridad en Microsoft Office causada por la dependencia de entradas no confiables en una decisión de seguridad, que permite a un atacante no autorizado omitir las protecciones OLE localmente después de que el usuario abre un documento manipulado.

1

La vulnerabilidad:

  • Permite omitir las mitigaciones OLE en Microsoft Office y Microsoft 365 Apps. 2
  • Requiere interacción del usuario (la víctima debe abrir el archivo). 2
  • El panel de vista previa no es un vector de ataque. 2
  • Tiene una puntuación CVSS v3.1 de 7.8 (Alta). 1
  • Está incluida en el catálogo CISA Known Exploited Vulnerabilities (KEV). 1

Familias de productos afectadas

Según Microsoft y múltiples avisos, los siguientes están afectados:

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps para Empresas 2

🎯 Propósito de este PoC

Este proyecto existe solo para:

  • Ayudar a los equipos azules a comprender las estructuras de archivos de Office relacionadas con OLE.
  • Proporcionar una muestra segura para probar:
    • Detecciones EDR
    • Reglas ASR (Reducción de superficie de ataque)
    • Comportamiento de MOTW/Vista protegida
    • Flujos de trabajo de análisis en sandbox
  • Formar a los analistas de SOC en la búsqueda de amenazas basadas en documentos.

De nuevo:

❗ Este PoC NO explota CVE‑2026‑21509.
Solo simula patrones estructurales inofensivos para el aprendizaje y las pruebas de detección.


🔍 Inspección del DOCX con 7‑Zip

Puede analizar el archivo generado usando 7‑Zip:

  1. Haga clic derecho en el archivo → Abrir archivo (7‑Zip)
  2. Inspeccione la estructura ZIP interna:
    • word/document.xml
    • word/_rels/document.xml.rels
    • word/embeddings/ (oleObjectX.bin simulado)
  3. Extraiga para análisis sin conexión, desarrollo de firmas, etc.

Esto ayuda a los defensores a comprender las relaciones de objetos dentro de los documentos de Office sin riesgo.


🧪 Lista de verificación para Equipo Azul / EDR

Al abrir el DOCX simulado en un entorno aislado, observe:

  • El comportamiento de Office al leer relaciones OLE
  • Accesos al registro relacionados con comprobaciones de políticas COM/OLE
  • Disparadores de reglas ASR
  • Telemetría EDR para:
    • Análisis de objetos OLE
    • Evaluaciones de políticas de confianza de Office
    • Transiciones de Vista protegida
    • Cualquier carga de módulos inesperada

Consulte los patrones de comportamiento OLE/COM explicados en el aviso de Microsoft y el análisis de CVE‑2026‑21509. 3


🔧 Mitigación (Contexto real de la vulnerabilidad)

Microsoft ha publicado:

  • Parches fuera de banda para múltiples versiones de Office. 2
  • Protecciones del lado del servicio para Office 2021+ (requiere reinicio). 2
  • Mitigación temporal basada en el registro mediante kill-bit COM para Office 2016/2019 hasta que se implementen los parches. 2

CISA exige que las organizaciones apliquen las mitigaciones antes de la fecha límite indicada en el catálogo KEV. 1


⚖️ Aviso legal y ético

  • Úselo solo en entornos de laboratorio aislados.
  • No envíe el archivo a buzones o endpoints de producción.
  • Los mantenedores no son responsables del mal uso.
  • Este PoC incluye sin cargas maliciosas, sin cadena de explotación, sin lógica dañina.

📚 Referencias

  • Entrada NVD CVE‑2026‑21509 1
  • Análisis del parche fuera de banda de BleepingComputer 2
  • Análisis profundo de la omisión OLE de TechRepublic 3
  • Resumen de explotación de SecurityWeek 4

📄 Licencia

Este proyecto se proporciona estrictamente con fines de investigación y educación.

Descargar herramienta