Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-21509-office_security_bypass_reproduction — Reproducción de CVE: cve-2026-21509-office_security_bypass_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónExplotación de BinariosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

Reproducción de CVE: cve-2026-21509-office_security_bypass_reproduction

Ver Repositorio
hace 28 díasAún no revisado

CVE-2026-21509 — Omisión de la función de seguridad de Microsoft Office

  • CVE-2026-21509 es una vulnerabilidad de omisión de la función de seguridad de Microsoft Office
  • CVSS 7.8, explotada activamente por APT28 (hackers rusos) contra Ucrania
  • Dependencia de entradas no confiables en decisiones de seguridad (CWE-807) — "rompiendo el kill bit"
  • Permite omitir la Vista Protegida y las mitigaciones OLE mediante documentos maliciosos
  • Afecta a Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
  • Parche de emergencia fuera de banda emitido enero de 2026

Descripción general

CVE-2026-21509 es una vulnerabilidad de omisión de la función de seguridad en Microsoft Office que permite a un atacante eludir la Vista Protegida y las mitigaciones de OLE (vinculación e incrustación de objetos). El fallo radica en cómo Office valida el kill bit, un mecanismo del registro diseñado para bloquear CLSID peligrosos. Al proporcionar un objeto OLE manipulado con un CLSID alterado o al manipular el contexto de activación, un atacante puede engañar a Office para que confíe en un control incrustado que debería haber sido bloqueado.


Detalles técnicos

Causa raíz: CWE-807 — Dependencia de entradas no confiables en una decisión de seguridad. La verificación del kill bit en objetos COM/OLE utiliza datos que un atacante puede influenciar mediante anulaciones a nivel de documento. Específicamente, la implementación de IDataObject o IOleObject en ciertos documentos de Office puede redirigir la búsqueda del kill bit a una ruta de registro controlada por el atacante, o suministrar un GUID que evita completamente la lista de bloqueo.

Vector de ataque:

  1. Un archivo RTF o DOCX manipulado incrusta un objeto OLE malicioso (por ejemplo, un control COM de ejecución de shell).
  2. Al abrirse, Office consulta el registro del kill bit antes de activar el objeto OLE.
  3. El documento suministra un CLSID falsificado o subvierte la consulta mediante una entrada de verbo/ruta de datos OLE que apunta a una ubicación de registro no estándar.
  4. El kill bit no se encuentra en la ruta esperada, por lo que Office inicia el control sin restricción.
  5. El control ejecuta código suministrado por el atacante (por ejemplo, MSHTA, PowerShell o un motor de scripts).

Versiones afectadas

ProductoVersión / Compilación
Office 2016Todas las versiones anteriores a KB5002711

Pasos de reproducción

  1. Instale una versión afectada de Microsoft Office (consulte la tabla anterior) en un entorno de prueba Windows 10/11 x64.
  2. Genere un documento malicioso usando el exploit.py proporcionado:
    root@kitploit:~
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. Abra el archivo generado en Office. La Vista Protegida debería ser omitida y la carga útil se ejecutará.
  4. Después de aplicar el parche, el mismo archivo debería ser bloqueado, lo que confirma la corrección.

Prueba de concepto

El script exploit.py en este repositorio genera un archivo RTF/DOC manipulado que:

  • Incrusta un objeto OLE cuyo CLSID está configurado en {0002DF01-0000-0000-C000-000000000046} (Control de Edición DHTML, un control comúnmente armado).
  • Manipula los grupos \objdata y \object en el RTF para omitir la búsqueda del kill bit durante la activación.
  • Opcionalmente incluye una carga útil de script (PowerShell o MSHTA) que se ejecuta al activarse.

⚠ ADVERTENCIA: Esta PoC se proporciona exclusivamente para pruebas de seguridad autorizadas. No la implemente en sistemas que no posea o para los que no tenga permiso explícito para probar.


Mitigación

  • Instale la actualización fuera de banda de enero de 2026 — esta es la única solución completa.
  • Revise y aplique la lista de kill bits aumentada proporcionada en KB5002711.
  • Habilite las reglas de reducción de superficie de ataque (ASR) para la creación de procesos secundarios de Office.
  • Considere usar Microsoft Defender para Office 365 para bloquear documentos de explotación conocidos.
  • Restrinja la activación de objetos OLE mediante Directiva de grupo: Computer Configuration > Administrative Templates > Microsoft Office > Security Settings > Disable OLE Activation.

Referencias

  • CVE-2026-21509 — MITRE
  • CWE-807: Dependencia de entradas no confiables
  • Centro de Respuesta de Seguridad de Microsoft — Lanzamiento fuera de banda de enero de 2026
  • APT28 / Fancy Bear — Resumen de actividad
Descargar herramienta
Office 2019Todas las versiones anteriores a KB5002712
Office 2021Todas las versiones anteriores a KB5002713
Office 2024Todas las versiones anteriores a KB5002714
Microsoft 365 AppsCompilación anterior a 2501 (enero de 2026)