
PowerShell script para comprobar, aplicar y probar la protección Kill-Bit para la vulnerabilidad de día cero CVE-2026-21509 de Microsoft Office que afecta a Office 2016/2019/LTSC.
Script de PowerShell para verificar, aplicar y probar la protección Kill-Bit para la vulnerabilidad de día cero CVE-2026-21509 de Microsoft Office que afecta a Office 2016/2019/LTSC.
Vulnerabilidad crítica de RCE en el manejo OLE/COM de Microsoft Office (CVSS 9.8). Explotada activamente por APT28 (Fancy Bear) mediante archivos RTF/DOC maliciosos dirigidos al objeto COM Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.
Afectados: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (parches anteriores al 26 de enero de 2026)
| Característica | Descripción |
|---|
| Verificación de Kill-Bit | Detecta si la protección está activa en el registro |
| Parche automático | Establece el Kill-Bit para Office de 32/64 bits |
| Archivo de prueba | Crea un RTF ficticio para verificar que el Kill-Bit bloquea el objeto COM |
| Verificador de KB | Lista los parches KB5002694/KB5002695 |
| Restaurar | Elimina el Kill-Bit (después del parche oficial) |
| Detección automática | Identifica la arquitectura de Office |
CVE-2026-21509.ps1=== CVE-2026-21509 Administración de Kill-Bit para Office ===
░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
Nombre: CVE-2026-21509.ps1
====================================================="
1. Verificar estado del Kill-Bit [Recomendado primero]
2. Aplicar protección Kill-Bit [Si falta]
3. Probar con archivo COM ficticio [Verificar protección]
4. Eliminar Kill-Bit (Restaurar) [Después del parche oficial]
5. Verificar actualizaciones KB [Estado del parche]
0. Salir
# 1. Verificar estado
Opción 1 → "Kill-Bit FALTANTE" = ¡Vulnerable!
# 2. Aplicar protección
Opción 2 → "¡PROTEGIDO! 2 entradas de registro parcheadas"
# 3. Verificar con prueba
Opción 3 → Crea RTF de prueba → Abrir en Word
✓ Kill-Bit funciona = "El objeto no se puede activar"
✗ Vulnerable = El objeto se carga
| Estado del Kill-Bit | Comportamiento en Word | Protección |
|---|---|---|
| Activo | "No se puede activar el objeto" / Área en blanco | ✅ SEGURO |
| Inactivo | El objeto COM se carga / posible RCE | ⚠️ RIESGO |
| KB | Versión de Office | Lanzamiento |
|---|---|---|
| KB5002694 | Office 2016/2019 | 26 de enero de 2026 |
| KB5002695 | LTSC 2021/2024, M365 | 26 de enero de 2026 |
Opción 5 muestra el estado de instalación mediante Get-HotFix.
Office de 64 bits:
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400
Office de 32 bits:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
| Problema | Solución |
|---|---|
| "Acceso denegado" | Ejecutar como Administrador |
| "Office no encontrado" | Se requiere Office 2016+ instalado |
| Archivo de prueba "seguro" pero falta KB | El Kill-Bit funciona, instale el KB de todos modos |
| Objetos COM legítimos dañados | Temporal - elimine después de instalar el KB |
%TEMP%Licencia MIT - Gratis para uso personal/comercial.
No es software oficial de Microsoft. Úselo bajo su propio riesgo. Probado en Windows 10/11 con Office 2016-2024.
⭐ ¡Dé una estrella en GitHub si le resulta útil!
🐛 ¿Problemas? Abra un issue
Referencias:
CISA KEV | MSRC | Blog de BornCity