Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Ashwesker-CVE-2026-21509 — Prueba de concepto de explotación para la omisión de la función de seguridad de Microsoft Office (CVE-2026-21509). Genera archivos DOCX maliciosos con objetos OLE incrustados para probar los controles de seguridad y validar parches. | Kitploit
Herramientas/GitHubGitHub/kimstars/ashwesker-cve-2026-21509
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPhishingAnálisis de Malware
GitHubkimstars/ashwesker-cve-2026-21509

Ashwesker-CVE-2026-21509

Prueba de concepto de explotación para la omisión de la función de seguridad de Microsoft Office (CVE-2026-21509). Genera archivos DOCX maliciosos con objetos OLE incrustados para probar los controles de seguridad y validar parches.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
11189hace 7 mesesAún no revisado
Compartir

🛡️ CVE-2026-21509 — Vulnerabilidad de Día Cero en Microsoft Office

OFFICE

Estado: Explotada activamente → Parche de emergencia publicado Gravedad: 🔴 Alta Tipo de Riesgo: Omisión de Funciones de Seguridad


🔍 ¿Qué es?

CVE-2026-21509 es una vulnerabilidad grave en Microsoft Office que permite a los atacantes omitir las protecciones de seguridad integradas engañando a Office para que confíe en archivos maliciosos.

Una vez abiertos, estos archivos pueden:

  • Evadir los controles de seguridad
  • Cargar contenido incrustado oculto
  • Habilitar ataques posteriores como la instalación de malware

📌 Detalles Clave

CampoValor
ID de CVECVE-2026-21509
CategoríaOmisión de Funciones de Seguridad
ExplotaciónConfirmada en el entorno real
Interacción del UsuarioRequerida (debe abrir el archivo)
Panel de Vista Previa❌ No afectado

💻 Productos Afectados

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps para Empresas

⚠️ Cómo funcionan los ataques

Los atacantes envían documentos maliciosos de Word o Excel mediante phishing o ingeniería social. Cuando un usuario abre el archivo, los mecanismos de confianza de Office se omiten, lo que facilita la ejecución de contenido dañino.


🛠️ Cómo Usar y Probar

  1. Instalar: pip install python-docx olefile

  2. Ejecutar: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID

  3. Probar: Abrir test.docx en una máquina virtual de Office vulnerable (sin parche). Supervisar con ProcMon; si la omisión funciona, OLE se carga sin aviso de bloqueo.

  4. Mejorar:

    • Usar oletools (pip install oletools): rtfobj para crear OLE RTF, o olevba para añadir auto-ejecución VBA.
    • Reemplazar el CLSID con un COM inseguro (por ejemplo, controles MSCOMCTL.OCX) desde OleViewDotNet.
    • Para una omisión completa: Incrustar ActiveX con propiedades maliciosas (investigar exploits OLE como CVE-2017-11882 para patrones).
    • Aplicar el kill bit del registro (como en el aviso) → volver a probar para confirmar el bloqueo.

Si el PoC en Python para CVE-2026-21509 funciona correctamente (en un sistema con las bibliotecas requeridas instaladas), esto es exactamente lo que verías paso a paso:

1. Ejecutar el Script (Salida de Terminal)

root@kitploit:~
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B

Salida de Éxito Esperada:

root@kitploit:~
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
  • Señales Clave:
    • Sin errores (por ejemplo, sin ImportError, OSError o problemas XML).
    • Dos archivos creados: test.docx (el documento malicioso) y embedded_ole.bin (el flujo OLE de referencia).
    • El script se ejecuta en segundos (generación rápida de archivos).

Si falla (por ejemplo, falta python-docx o olefile):

root@kitploit:~
ModuleNotFoundError: No module named 'docx'

Solución: pip install python-docx olefile

2. Abrir el DOCX Generado en Office Vulnerable

  • En Office Vulnerable (sin el parche del 26 de enero de 2026, por ejemplo, Office 2016/2019 sin actualizar):

    • El archivo se abre normalmente (sin aviso de Vista Protegida si se omite, o sin advertencia de OLE "Bloqueado").
    • El objeto OLE incrustado se carga silenciosamente o muestra un icono/contenido de marcador de posición.
    • Indicadores de Éxito (mediante herramientas de monitoreo):
      • ProcMon (Process Monitor): Buscar lecturas de registro relacionadas con OLE (por ejemplo, en HKCR\CLSID\{EAB22AC3-...}) sin eventos de bloqueo.
      • Sin diálogo de "Advertencia de Seguridad" para controles OLE.
      • Si la carga útil se amplía (por ejemplo, con VBA o shellcode en investigación real): Posible ejecución de código (por ejemplo, aparece calc.exe, se escribe un archivo, etc.).
    • Visual: El documento muestra tu texto ("Test document...") + un icono/cuadro de objeto incrustado (puede aparecer en blanco o como "Package").
  • En Office Parcheado (o con el kill bit del registro aplicado):

    • El objeto OLE está bloqueado: "Este objeto no se puede crear" o una advertencia similar.
    • El documento se abre pero el contenido incrustado no se carga (cuadro gris o marcador de error).

Tabla Resumen Rápida

PasoLo Que Ves (Éxito)Lo Que Significa
Ejecución del Script"Generated malicious DOCX: test.docx"Archivo creado correctamente
Binario OLE GuardadoAparece el archivo "embedded_ole.bin"Flujo OLE listo para incrustar
Abrir en Office VulnerableSin bloqueo/aviso; OLE se carga o muestra iconoLa omisión funcionó (decisión de seguridad omitida)
Abrir en Office ParcheadoMensaje de advertencia/bloqueo o marcador grisEl parche/arreglo del registro es efectivo

Consejos Profesionales:

  • Probar en una instantánea de VM de Windows (desactivar Defender temporalmente para investigación).
  • Mejorar: Usar oletools para inspeccionar el DOCX (olevba test.docx o rtfobj) y añadir datos OLE maliciosos reales.
  • Si OLE no se carga: El CLSID podría ser inválido; reemplázalo con uno inseguro conocido desde OleViewDotNet.exe (herramienta gratuita).

¡Parchea Office inmediatamente si estás afectado! Si lo ejecutas y obtienes salidas/errores específicos, pégalos aquí para depurar. 😈


🛠️ Solución y Mitigación

✅ Estado del Parche

  • Microsoft publicó actualizaciones de emergencia fuera de banda en enero de 2026.
  • Los usuarios de Microsoft 365 normalmente solo necesitan reiniciar Office.
  • Los usuarios de Office 2016/2019 deben instalar la actualización manualmente.

🔒 Protección Temporal (si no está parcheado)

  • Hay mitigaciones basadas en el registro disponibles para bloquear el comportamiento malicioso hasta que se aplique el parche.

⚠️ Aviso Legal:

Esta información se proporciona únicamente con fines de concienciación y seguridad defensiva. No se asume ninguna responsabilidad por uso indebido o inexactitudes.

Descargar herramienta