
Prueba de concepto de explotación para la omisión de la función de seguridad de Microsoft Office (CVE-2026-21509). Genera archivos DOCX maliciosos con objetos OLE incrustados para probar los controles de seguridad y validar parches.

Estado: Explotada activamente → Parche de emergencia publicado Gravedad: 🔴 Alta Tipo de Riesgo: Omisión de Funciones de Seguridad
CVE-2026-21509 es una vulnerabilidad grave en Microsoft Office que permite a los atacantes omitir las protecciones de seguridad integradas engañando a Office para que confíe en archivos maliciosos.
Una vez abiertos, estos archivos pueden:
| Campo | Valor |
|---|
| ID de CVE | CVE-2026-21509 |
| Categoría | Omisión de Funciones de Seguridad |
| Explotación | Confirmada en el entorno real |
| Interacción del Usuario | Requerida (debe abrir el archivo) |
| Panel de Vista Previa | ❌ No afectado |
Los atacantes envían documentos maliciosos de Word o Excel mediante phishing o ingeniería social. Cuando un usuario abre el archivo, los mecanismos de confianza de Office se omiten, lo que facilita la ejecución de contenido dañino.
Instalar: pip install python-docx olefile
Ejecutar: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
Probar: Abrir test.docx en una máquina virtual de Office vulnerable (sin parche). Supervisar con ProcMon; si la omisión funciona, OLE se carga sin aviso de bloqueo.
Mejorar:
oletools (pip install oletools): rtfobj para crear OLE RTF, o olevba para añadir auto-ejecución VBA.Si el PoC en Python para CVE-2026-21509 funciona correctamente (en un sistema con las bibliotecas requeridas instaladas), esto es exactamente lo que verías paso a paso:
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
Salida de Éxito Esperada:
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError, OSError o problemas XML).test.docx (el documento malicioso) y embedded_ole.bin (el flujo OLE de referencia).Si falla (por ejemplo, falta python-docx o olefile):
ModuleNotFoundError: No module named 'docx'
Solución: pip install python-docx olefile
En Office Vulnerable (sin el parche del 26 de enero de 2026, por ejemplo, Office 2016/2019 sin actualizar):
HKCR\CLSID\{EAB22AC3-...}) sin eventos de bloqueo.En Office Parcheado (o con el kill bit del registro aplicado):
| Paso | Lo Que Ves (Éxito) | Lo Que Significa |
|---|---|---|
| Ejecución del Script | "Generated malicious DOCX: test.docx" | Archivo creado correctamente |
| Binario OLE Guardado | Aparece el archivo "embedded_ole.bin" | Flujo OLE listo para incrustar |
| Abrir en Office Vulnerable | Sin bloqueo/aviso; OLE se carga o muestra icono | La omisión funcionó (decisión de seguridad omitida) |
| Abrir en Office Parcheado | Mensaje de advertencia/bloqueo o marcador gris | El parche/arreglo del registro es efectivo |
Consejos Profesionales:
oletools para inspeccionar el DOCX (olevba test.docx o rtfobj) y añadir datos OLE maliciosos reales.OleViewDotNet.exe (herramienta gratuita).¡Parchea Office inmediatamente si estás afectado! Si lo ejecutas y obtienes salidas/errores específicos, pégalos aquí para depurar. 😈
Esta información se proporciona únicamente con fines de concienciación y seguridad defensiva. No se asume ninguna responsabilidad por uso indebido o inexactitudes.