
Reproducción de CVE: cve-2026-21509-office_security_bypass_reproduction
CVE-2026-21509 es una vulnerabilidad de omisión de la función de seguridad en Microsoft Office que permite a un atacante eludir la Vista Protegida y las mitigaciones de OLE (vinculación e incrustación de objetos). El fallo radica en cómo Office valida el kill bit, un mecanismo del registro diseñado para bloquear CLSID peligrosos. Al proporcionar un objeto OLE manipulado con un CLSID alterado o al manipular el contexto de activación, un atacante puede engañar a Office para que confíe en un control incrustado que debería haber sido bloqueado.
Causa raíz: CWE-807 — Dependencia de entradas no confiables en una decisión de seguridad. La verificación del kill bit en objetos COM/OLE utiliza datos que un atacante puede influenciar mediante anulaciones a nivel de documento. Específicamente, la implementación de IDataObject o IOleObject en ciertos documentos de Office puede redirigir la búsqueda del kill bit a una ruta de registro controlada por el atacante, o suministrar un GUID que evita completamente la lista de bloqueo.
Vector de ataque:
| Producto | Versión / Compilación |
|---|---|
| Office 2016 | Todas las versiones anteriores a KB5002711 |
exploit.py proporcionado:
python exploit.py --output malicious.doc --payload "calc.exe"
El script exploit.py en este repositorio genera un archivo RTF/DOC manipulado que:
{0002DF01-0000-0000-C000-000000000046} (Control de Edición DHTML, un control comúnmente armado).\objdata y \object en el RTF para omitir la búsqueda del kill bit durante la activación.⚠ ADVERTENCIA: Esta PoC se proporciona exclusivamente para pruebas de seguridad autorizadas. No la implemente en sistemas que no posea o para los que no tenga permiso explícito para probar.
Computer Configuration > Administrative Templates > Microsoft Office > Security Settings > Disable OLE Activation.| Office 2019 | Todas las versiones anteriores a KB5002712 |
| Office 2021 | Todas las versiones anteriores a KB5002713 |
| Office 2024 | Todas las versiones anteriores a KB5002714 |
| Microsoft 365 Apps | Compilación anterior a 2501 (enero de 2026) |