Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21509-PoC — PoC éducatif générant un DOCX inoffensif avec des artefacts OLE factices pour tester la visibilité EDR/AV, les règles ASR et l'analyse sandbox pour CVE-2026-21509. Pour laboratoires isolés uniquement. | Kitploit
Outils/GitHubGitHub/gavz/cve-2026-21509-poc
Outils DéfensifsAnalyse des VulnérabilitésAnalyse de MalwareApprentissage et ÉducationLabs et Pratique
GitHubgavz/cve-2026-21509-poc

CVE-2026-21509-PoC

PoC éducatif générant un DOCX inoffensif avec des artefacts OLE factices pour tester la visibilité EDR/AV, les règles ASR et l'analyse sandbox pour CVE-2026-21509. Pour laboratoires isolés uniquement.

Voir le dépôt
2011il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-21509 — PoC pédagogique factice pour la visibilité des défenseurs

⚠️ Ce dépôt fournit une preuve de concept inoffensive et non exploitante.
Son objectif est de soutenir la recherche défensive, les tests de visibilité EDR/AV et la formation.
Il n'exploite pas CVE‑2026‑21509 et ne contient que des artefacts OLE factices.


📝 Vue d'ensemble

Ce dépôt contient un PoC pédagogique simulant des marqueurs structurels liés à CVE‑2026‑21509, une vulnérabilité de contournement de fonctionnalité de sécurité dans Microsoft Office.
Le PoC génère un fichier DOCX inoffensif contenant des composants OLE intégrés factices pour l'observation de télémétrie, l'analyse en sandbox, la validation de règles EDR et la formation des SOC.

Rien dans ce dépôt n'est malveillant.
Aucune exécution de code, aucune chaîne d'exploitation, aucun objet nuisible.


📌 À propos de CVE‑2026‑21509

CVE‑2026‑21509 est un contournement de fonctionnalité de sécurité dans Microsoft Office causé par la confiance accordée à des entrées non fiables dans une décision de sécurité, permettant à un attaquant non autorisé de contourner les protections OLE localement après que l'utilisateur a ouvert un document conçu à cet effet.

1

La vulnérabilité :

  • Permet de contourner les atténuations OLE dans Microsoft Office et Microsoft 365 Apps. 2
  • Nécessite une interaction de l'utilisateur (la victime doit ouvrir le fichier). 2
  • Le volet d'aperçu n'est pas un vecteur d'attaque. 2
  • A un score CVSS v3.1 de 7,8 (Élevé). 1
  • Est inclus dans le catalogue CISA Known Exploited Vulnerabilities (KEV). 1

Familles de produits concernées

Selon Microsoft et plusieurs avis de sécurité, les produits suivants sont concernés :

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps pour Entreprise 2

🎯 Objectif de ce PoC

Ce projet existe uniquement pour :

  • Aider les équipes bleues à comprendre les structures de fichiers Office liées à OLE.
  • Fournir un échantillon sûr pour tester :
    • Les détections EDR
    • Les règles ASR (Attack Surface Reduction)
    • Le comportement MOTW/Protected View
    • Les flux de travail d'analyse en sandbox
  • Former les analystes SOC à la chasse aux menaces basées sur les documents.

Encore une fois :

❗ Ce PoC n'exploite PAS CVE‑2026‑21509.
Il simule uniquement des modèles structurels inoffensifs à des fins d'apprentissage et de test de détection.


🔍 Inspection du DOCX avec 7‑Zip

Vous pouvez analyser le fichier généré à l'aide de 7‑Zip :

  1. Clic droit sur le fichier → Ouvrir l'archive (7‑Zip)
  2. Inspecter la structure ZIP interne :
    • word/document.xml
    • word/_rels/document.xml.rels
    • word/embeddings/ (oleObjectX.bin factice)
  3. Extraire pour analyse hors ligne, développement de signatures, etc.

Cela aide les défenseurs à comprendre les relations entre objets dans les documents Office sans risque.


🧪 Liste de contrôle Blue Team / EDR

Lors de l'ouverture du DOCX factice dans un environnement isolé, surveillez :

  • Le comportement d'Office lors de la lecture des relations OLE
  • Les accès au registre liés aux vérifications de stratégie COM/OLE
  • Les déclenchements de règles ASR
  • La télémétrie EDR pour :
    • L'analyse des objets OLE
    • Les évaluations de stratégie de confiance Office
    • Les transitions Protected View
    • Tout chargement de module inattendu

Référez-vous aux modèles de comportement OLE/COM expliqués dans l'avis de Microsoft et l'analyse de CVE‑2026‑21509. 3


🔧 Atténuation (Contexte réel de la vulnérabilité)

Microsoft a publié :

  • Des correctifs hors bande pour plusieurs versions d'Office. 2
  • Des protections côté service pour Office 2021+ (redémarrage requis). 2
  • Une atténuation temporaire par kill-bit COM basée sur le registre pour Office 2016/2019 jusqu'au déploiement des correctifs. 2

La CISA exige que les organisations appliquent les atténuations avant la date limite indiquée dans le catalogue KEV. 1


⚖️ Avis légal et éthique

  • Utilisez uniquement dans des environnements de laboratoire isolés.
  • N'envoyez pas le fichier vers des boîtes mail ou des points de terminaison de production.
  • Les mainteneurs ne sont pas responsables d'une mauvaise utilisation.
  • Ce PoC ne contient aucune charge utile malveillante, aucune chaîne d'exploitation, aucune logique nuisible.

📚 Références

  • Entrée NVD CVE‑2026‑21509 1
  • Analyse du correctif hors bande par BleepingComputer 2
  • Analyse approfondie du contournement OLE par TechRepublic 3
  • Vue d'ensemble de l'exploitation par SecurityWeek 4

📄 Licence

Ce projet est fourni strictement à des fins de recherche et d'éducation.

Télécharger l’outil