
PoC éducatif générant un DOCX inoffensif avec des artefacts OLE factices pour tester la visibilité EDR/AV, les règles ASR et l'analyse sandbox pour CVE-2026-21509. Pour laboratoires isolés uniquement.
⚠️ Ce dépôt fournit une preuve de concept inoffensive et non exploitante.
Son objectif est de soutenir la recherche défensive, les tests de visibilité EDR/AV et la formation.
Il n'exploite pas CVE‑2026‑21509 et ne contient que des artefacts OLE factices.
Ce dépôt contient un PoC pédagogique simulant des marqueurs structurels liés à CVE‑2026‑21509, une vulnérabilité de contournement de fonctionnalité de sécurité dans Microsoft Office.
Le PoC génère un fichier DOCX inoffensif contenant des composants OLE intégrés factices pour l'observation de télémétrie, l'analyse en sandbox, la validation de règles EDR et la formation des SOC.
Rien dans ce dépôt n'est malveillant.
Aucune exécution de code, aucune chaîne d'exploitation, aucun objet nuisible.
CVE‑2026‑21509 est un contournement de fonctionnalité de sécurité dans Microsoft Office causé par la confiance accordée à des entrées non fiables dans une décision de sécurité, permettant à un attaquant non autorisé de contourner les protections OLE localement après que l'utilisateur a ouvert un document conçu à cet effet.
La vulnérabilité :
Selon Microsoft et plusieurs avis de sécurité, les produits suivants sont concernés :
Ce projet existe uniquement pour :
Encore une fois :
❗ Ce PoC n'exploite PAS CVE‑2026‑21509.
Il simule uniquement des modèles structurels inoffensifs à des fins d'apprentissage et de test de détection.
Vous pouvez analyser le fichier généré à l'aide de 7‑Zip :
word/document.xmlword/_rels/document.xml.relsword/embeddings/ (oleObjectX.bin factice)Cela aide les défenseurs à comprendre les relations entre objets dans les documents Office sans risque.
Lors de l'ouverture du DOCX factice dans un environnement isolé, surveillez :
Référez-vous aux modèles de comportement OLE/COM expliqués dans l'avis de Microsoft et l'analyse de CVE‑2026‑21509. 3
Microsoft a publié :
La CISA exige que les organisations appliquent les atténuations avant la date limite indiquée dans le catalogue KEV. 1
Ce projet est fourni strictement à des fins de recherche et d'éducation.