Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21509-handler — PowerShell script para comprobar, aplicar y probar la protección Kill-Bit para la vulnerabilidad de día cero CVE-2026-21509 de Microsoft Office que afecta a Office 2016/2019/LTSC. | Kitploit
Herramientas/GitHubGitHub/suuhm/cve-2026-21509-handler
Herramientas DefensivasAnálisis de VulnerabilidadesAuditoría de ConfiguraciónRespuesta a Incidentes
GitHubsuuhm/cve-2026-21509-handler

CVE-2026-21509-handler

PowerShell script para comprobar, aplicar y probar la protección Kill-Bit para la vulnerabilidad de día cero CVE-2026-21509 de Microsoft Office que afecta a Office 2016/2019/LTSC.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
81hace 5 mesesAún no revisado
Compartir

CVE-2026-21509 Administrador de Kill-Bit para Office

Script de PowerShell para verificar, aplicar y probar la protección Kill-Bit para la vulnerabilidad de día cero CVE-2026-21509 de Microsoft Office que afecta a Office 2016/2019/LTSC.

¿Qué es CVE-2026-21509?

Vulnerabilidad crítica de RCE en el manejo OLE/COM de Microsoft Office (CVSS 9.8). Explotada activamente por APT28 (Fancy Bear) mediante archivos RTF/DOC maliciosos dirigidos al objeto COM Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.

Afectados: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (parches anteriores al 26 de enero de 2026)

Características

CaracterísticaDescripción
Verificación de Kill-BitDetecta si la protección está activa en el registro
Parche automáticoEstablece el Kill-Bit para Office de 32/64 bits
Archivo de pruebaCrea un RTF ficticio para verificar que el Kill-Bit bloquea el objeto COM
Verificador de KBLista los parches KB5002694/KB5002695
RestaurarElimina el Kill-Bit (después del parche oficial)
Detección automáticaIdentifica la arquitectura de Office

Requisitos previos

  • Windows 10/11 con Office 2016+
  • PowerShell 5.1+ (integrado)
  • Derechos de administrador (requeridos para el registro)

Instalación

  1. Descargue CVE-2026-21509.ps1
  2. Clic derecho → "Ejecutar con PowerShell" (como Administrador)
  3. Basado en menú - no se necesitan parámetros

Uso

root@kitploit:~
=== CVE-2026-21509 Administración de Kill-Bit para Office ===

  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
  
  Nombre: CVE-2026-21509.ps1
  ====================================================="

1. Verificar estado del Kill-Bit        [Recomendado primero]
2. Aplicar protección Kill-Bit          [Si falta]
3. Probar con archivo COM ficticio      [Verificar protección]
4. Eliminar Kill-Bit (Restaurar)        [Después del parche oficial]
5. Verificar actualizaciones KB         [Estado del parche]
0. Salir

Flujo de trabajo de inicio rápido

root@kitploit:~
# 1. Verificar estado
Opción 1 → "Kill-Bit FALTANTE" = ¡Vulnerable!

# 2. Aplicar protección  
Opción 2 → "¡PROTEGIDO! 2 entradas de registro parcheadas"

# 3. Verificar con prueba
Opción 3 → Crea RTF de prueba → Abrir en Word
✓ Kill-Bit funciona = "El objeto no se puede activar"
✗ Vulnerable = El objeto se carga

Resultados del archivo de prueba

Estado del Kill-BitComportamiento en WordProtección
Activo"No se puede activar el objeto" / Área en blanco✅ SEGURO
InactivoEl objeto COM se carga / posible RCE⚠️ RIESGO

Parches KB

KBVersión de OfficeLanzamiento
KB5002694Office 2016/201926 de enero de 2026
KB5002695LTSC 2021/2024, M36526 de enero de 2026

Opción 5 muestra el estado de instalación mediante Get-HotFix.

Ubicaciones del registro

Office de 64 bits:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400

Office de 32 bits:

root@kitploit:~
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...

Solución de problemas

ProblemaSolución
"Acceso denegado"Ejecutar como Administrador
"Office no encontrado"Se requiere Office 2016+ instalado
Archivo de prueba "seguro" pero falta KBEl Kill-Bit funciona, instale el KB de todos modos
Objetos COM legítimos dañadosTemporal - elimine después de instalar el KB

Notas de seguridad

  • El Kill-Bit bloquea SOLO este CLSID - otras funciones de Office no se ven afectadas
  • Los parches oficiales establecen/eliminan el Kill-Bit automáticamente
  • El archivo de prueba es SEGURO - no contiene código ejecutable, solo referencia al CLSID
  • El phishing sigue siendo peligroso - mantenga la Vista Protegida habilitada

Después del parche

  1. ✅ Instale KB5002694/95 desde Windows Update / Catálogo de actualizaciones
  2. ✅ Opción 4 → Eliminar Kill-Bit (opcional, el parche lo maneja)
  3. ✅ Elimine el archivo de prueba de %TEMP%

Licencia

Licencia MIT - Gratis para uso personal/comercial.

Aviso legal

No es software oficial de Microsoft. Úselo bajo su propio riesgo. Probado en Windows 10/11 con Office 2016-2024.


⭐ ¡Dé una estrella en GitHub si le resulta útil!
🐛 ¿Problemas? Abra un issue

Referencias:
CISA KEV | MSRC | Blog de BornCity

Descargar herramienta